Kolejny duży cyberatak na firmę od oprogramowań dla placówek medycznych
Kolejna firma dostarczająca oprogramowania do obsługi elektronicznej dokumentacji medycznej padła ofiarą cyberataku - tym razem chodzi o firmę Qbusoft i oprogramowanie Medyc. Schemat jest bardzo podobny, jak w przypadku firmy MyDr, dotyczy też podobnego zakresu wrażliwych danych medycznych. Jedna z placówek medycznych już poinformowała o tym, że dane jej pacjentów znalazły się wśród objętych wyciekiem.

- Centralne Biuro Zwalczania Cyberprzestępczości w ramach szerszego śledztwa prowadzi działania związane z incydentem cyberbezpieczeństwa dotyczącym między innymi oprogramowania firmy Qbusoft Sp. z o. o. tworzącej oprogramowanie Medyc. CSiRT CeZ i Ministerstwo Zdrowia w związku z sytuacją zagrożenia cyberprzestrzeni oraz atakami na podmioty medyczne i dostawców oprogramowania medycznego opracowały zalecenia bezpieczeństwa dla dostawców oprogramowania w ochronie zdrowia. Zostały one przekazane do dostawców w celu implementacji w 16 września 2026 r. Firma Qbusoft Sp. z o. o. jak dotąd nie zgłosiła incydentu cyberbezpieczeństwa do CERT Polska lub CSiRT CeZ. W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje - napisał na platformie X Krzysztof Gawkowski, minister cyfryzacji.
Jak deklarują twórcy platformy Medyc, jest to nowoczesna platforma chmurowa dla gabinetów medycznych, która działa na rynku od 2014 r. Służy do prowadzenia Elektronicznej Dokumentacji Medycznej (EDM), automatyzacji rejestracji pacjentów czy obsługi rozliczeń z NFZ. Oferuje integrację z systemami krajowymi, takimi jak P1 (system e-zdrowia), ZUS, NFZ czy eWUŚ.
Zawiadamianie osoby, której dane dotyczą, o naruszeniu ochrony danych osobowych - zobacz procedurę w LEX >
Jednoznaczna lista pobranych danych
O tym, że doszło do wycieku, poinformował na swojej stronie Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. - Ustalenia dokonane przez Qbusoft przy wsparciu ekspertów zajmujących się analizą śledczą wskazują, że osoba nieuprawniona w dniach 22–23 sierpnia 2026 r. wykorzystała błąd bezpieczeństwa w interfejsie aplikacji (podatność typu SQL injection). Doprowadziło to do skutecznego wytransferowania zaszyfrowanego archiwum bazy danych poza środowisko systemowe dostawcy. Incydent ten został wykryty w nocy z 8 na 9 września 2026 r. Zgodnie z oficjalnym i ostatecznym stanowiskiem dostawcy oprogramowania, polecenia eksportu danych nie były ograniczone czasowo, co oznacza, że wyciekły dane osobowe pacjentów Oddziału Dziennego z okresu od 1.07.2024 do 23.08.2026. Wśród danych, których pobranie z bazy zostało jednoznacznie udowodnione, znalazły się Pani/Pana: imię, nazwisko, numer PESEL, adres zamieszkania/pobytu, numer telefonu oraz adres e-mail - wskazano w komunikacie placówki.
Czytaj też w LEX: Naruszenia ochrony danych osobowych – ocena naruszenia, obowiązki ADO >
Zaznaczono też, że działania podjęła też sama firma. - Dostawca systemu (Qbusoft Sp. z o.o.) rozpoznał lukę bezpieczeństwa i trwale usunął podatność aplikacyjną (SQL injection) tego samego dnia, w którym wykryto atak. Dostęp sprawcy został całkowicie odcięty. Qbusoft wdrożył dodatkowe środki techniczne, ograniczył uprawnienia bazodanowe, dokonał przymusowej rotacji wszystkich haseł i sekretów technicznych oraz objął infrastrukturę stałym nadzorem i monitoringiem. Dostawca przekazał wszelkie materiały dowodowe i zgłosił sprawę do Wydziału Walki z Cyberprzestępczością Policji (w dniu 09.09.2026 r.) oraz do Urzędu Ochrony Danych Osobowych (w dniu 10.09.2026 r.). - wskazano.
Czytaj też w LEX: Cyberbezpieczeństwo a ochrona danych osobowych – granice i punkty wspólne >
O tym, że doszło do kolejnego wycieku w obszarze ochrony zdrowia, poinformował jako pierwszy portal "Zaufana trzecia strona" oraz serwis CyberDefence24.
Linki w tekście artykułu mogą odsyłać bezpośrednio do odpowiednich dokumentów w programie LEX. Aby móc przeglądać te dokumenty, konieczne jest zalogowanie się do programu. Dostęp do treści dokumentów LEX jest zależny od posiadanych licencji.






