Trzy wycieki danych medycznych Polaków w ciągu kilku tygodni

NASK analizuje przypadki cyberataków z ostatnich tygodni na firmy Enel-Med, Qbusoft i MyDr. Cyberprzestępcy są coraz bardziej aktywni w sektorze medycznym – przyznał minister cyfryzacji Krzysztof Gawkowski.

„Sektor medyczny jest obszarem szczególnie narażonym na działania cyberprzestępców – głównie ze względu na wrażliwe dane przechowywane w systemach dostawców usług oraz podmiotów świadczących usługi pacjentom. Aktualnie trwa analiza trzech zdarzeń z tego obszaru, które miały miejsce w ostatnich tygodniach” – przekazała PAP Daria Tomczuk z NASK w odpowiedzi na pytania dotyczące ataków na MyDr, Qbusof i Enel-Med.

- Reklama -

NASK przypomniał, że informacji na temat szczegółów poszczególnych zdarzeń mogą udzielać jedynie podmioty, w których wystąpił incydent cyberbezpieczeństwa.

W piątek po południu spółka Centrum Medyczne Enel-Med poinformowała, że 24 września zidentyfikowała cyberatak, w wyniku którego przestępcy uzyskali dostęp do części danych pacjentów. Firma podjęła działania zabezpieczające sieć, systemy spółki i dane klientów. Zawiadomiła też Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) oraz CSIRT – prowadzony przez Centrum e-Zdrowia (CSIRT CeZ). Incydent został również zgłoszony do Cert Polska oraz Prezesa Urzędu Ochrony Danych Osobowych (UODO).

W niedzielnym komunikacie Enel-Med wskazał, że wyciek danych może dotyczyć ok. 3 proc. całej bazy pacjentów. „Zdarzenie zostało szybko wykryte, a cyberatak przerwany” – podkreślili przedstawiciele firmy. Dodali, że obecnie nie zaobserwowano nieprawidłowości, które mogłyby wskazywać na zagrożenie dla systemu. Wszystkie placówki działają standardowo, a pacjenci mogą korzystać z usług Enel-Med i umawiać wizyty przez aplikację mobilną i call center – zaznaczono.

– Firma Enel-Med uruchomiła wszystkie procedury bezpieczeństwa i niezwłocznie zgłosiła sprawę do CERT Polska. Trwają prace związane z ustaleniem zakresu tego incydentu – przekazał w poniedziałek PAP Marek Gieorgica z Ministerstwa Cyfryzacji.

Centrum Medyczne Enel-Med jest prywatnym operatorem usług medycznych, obecnym na polskim rynku ochrony zdrowia od 1993 roku. Spółka świadczy usługi medyczne w niespełna dwóch tys. placówek, z czego 72 należą do firmy. To m.in. przychodnie wieloprofilowe, szpital, dwadzieścia pięć klinik stomatologicznych, kliniki medycyny sportowej i estetycznej, ośrodek opiekuńczo-rehabilitacyjny oraz przychodnie przyzakładowe.

Atak na EnelMed to kolejny incydent w sektorze zdrowia w ciągu ostatnich tygodni. W czwartek 24 września redakcje CyberDefence24 i Zaufanej Trzeciej Strony niezależnie poinformowały o wycieku danych osobowych, w tym danych medycznych, wskutek ataku na aplikację Medyc od firmy Qbusoft. Skala ataku obejmuje najprawdopodobniej 5 milionów osób – podały portale.

Tego samego dnia wicepremier i minister cyfryzacji Krzysztof Gawkowski przekazał na platformie X, że CBZC prowadzi działania związane z incydentem dot. aplikacji Medyc. Zaznaczył, że firma Qbusoft nie zgłosiła sprawy do CERT Polska ani CSIRT CeZ, czyli podmiotów, które zgodnie z prawem powinny otrzymać zgłoszenie.

- Reklama -

„W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje” – zaznaczył Gawkowski. Z kolei prezes UODO Mirosław Wróblewski zapowiedział, że skontroluje firmę Qbusoft.

Natomiast przedstawiciele firmy przekazali na stronie Medyc.pl., że 9 września zgłosili incydent do UODO i na policję. O zdarzeniu zostali też poinformowani: CBZC, CSIRT NASK, Centrum e-Zdrowia i ZUS – podała spółka.

„Jesteśmy w stałej współpracy z wyżej wymienionymi służbami. Jednocześnie prowadzimy dalszą analizę incydentu oraz wdrażamy dodatkowe działania zabezpieczające» – podała firma.

Poinformowała, że zakres skradzionych danych obejmuje: imiona i nazwiska, numery PESEL, adresy zamieszkania, numery telefonów oraz adresy e-mail. „Na obecnym etapie nie potwierdzono kradzieży dokumentacji medycznej» – wskazano.

Spółka podała, że w ostatnim tygodniu systemy Qbusoft są celem częstych i powtarzających się prób ataków ze strony cyberprzestępców. W związku z tym serwis może okresowo działać wolniej, a dostęp do niektórych modułów może być czasowo ograniczony lub niedostępny.

Qbusoft to spółka, która powstała w 2018 r. w Gdańsku. Według informacji na stronie internetowej systemu Medyc to aplikacja skierowana do lekarzy i osób zarządzających placówkami medycznymi. Platforma umożliwia m.in. rejestrację pacjentów, wystawianie e-recept oraz faktur i generowanie raportów.

Na stronie internetowej aplikacji można też znaleźć informacje, że Medyc znajduje się na Mapie Innowacji Ministerstwa Zdrowia (MZ).

„Mapa innowacji jest zbiorem unikatowych rozwiązań w ochronie zdrowia i inspiracją dla innych podmiotów realizujących i nadzorujących projekty w tym zakresie” – wskazano na stronie MZ. Informacje dotyczące Medyc zamieszczone w serwisie resortu zdrowia pochodzą z 2023 r.

Pierwsze informacje o cyberataku na Qbusoft pojawiły się w komunikacie Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu. „Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. Qbusoft Sp. z o.o. z siedzibą w Olsztynie (producenta oprogramowania Medyc), padł ofiarą cyberataku” – podała placówka na stronie internetowej. Jak wskazano, wśród danych objętych incydentem mogły znaleźć się m.in. dane kontaktowe i numery PESEL pacjentów ośrodka.

Według redaktora naczelnego serwisu Zaufana Trzecia Strona Adama Haertle sprawcami wycieku danych z aplikacji Medyc są te same osoby, które stały za atakiem na systemy MyDr, skąd wykradziono dane prawie 19 milionów Polaków.

Chodzi o incydent, o którym Ministerstwo Cyfryzacji poinformowało 13 sierpnia. W wyniku cyberataku na firmę MyDr wyciekły dane m.in. o lekach i receptach. Firma jest dostawcą systemu do prowadzenia m.in. elektronicznej dokumentacji medycznej. Dane, które wyciekły, dotyczą 12 tys. podmiotów medycznych korzystających z platformy MyDr.

Dochodzenie prowadzone przez Centralne Biuro Zwalczania Cyberprzestępczości w sprawie wycieku danych z firmy MyDr nadzoruje Prokuratura Okręgowa w Warszawie. Dotyczy ono uzyskania dostępu do systemu informatycznego MyDr oraz przechowywanych na serwerach spółki informacji przez nieustaloną i nieuprawnioną do tego osobę, która wcześniej przełamała albo ominęła zabezpieczenia, a następnie ujawniła części uzyskanych w ten sposób informacji innym osobom, poprzez przesłanie wycinka danych do serwisu „Zaufana Trzecia Strona”. Grozi za to do trzech lat więzienia.

Spółkę MyDr założyli w 2017 roku Grzegorz Sebastian Wójcicki, Piotr Grzegorz Pajek oraz Łukasz Adam Kamiński. W styczniu 2023 roku spółkę przejął DocPlanner – właściciel popularnego serwisu ZnanyLekarz.

„Przepraszam każdego pacjenta i każdego naszego użytkownika, niezależnie od tego, czy incydent dotyczy jego danych” – pisał w oświadczeniu wystosowanym pod koniec sierpnia obecny szef firmy MyDr Piotr Miluski.

Z kolei firma Enel-Med poinformowała wówczas, że korzystała z usług MyDr w zakresie danych osobowych pacjentów obsługiwanych w ramach NFZ. 12 sierpnia spółka wskazała, że nie dostała potwierdzenia od MyDr, by incydent dotyczył jej placówek.

W sobotnim wpisie na platformie X minister cyfryzacji podkreślił, że w sytuacji, gdy obserwujemy coraz większą aktywność cyberprzestępców w sektorze medycznym, a kolejne podmioty prywatne padają ofiarą ataków, cały sektor musi „ze zdwojoną siłą podejmować działania zabezpieczające”.

Gawkowski wskazał, że „instytucje odpowiedzialne za cyberbezpieczeństwo państwa regularnie przekazują wytyczne i zalecenia w zakresie zabezpieczeń infrastruktury sieciowej oraz oprogramowania”. Przypomniał, że 16 września takie zalecenie dla podmiotów medycznych opracował CSiRT CeZ.

Z kolei po ataku na MyDr prezes UODO zapowiedział przeprowadzenie kontroli na szerszą skalę, jeszcze w tym roku, w podmiotach sektora ochrony zdrowia. Urząd chce sprawdzić, w jaki sposób placówki chronią dane pacjentów.

Monika Blandyna Lewkowicz (PAP)

Udostępnij ten artykuł
Brak komentarzy

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *