Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu poinformował o poważnym naruszeniu poufności danych pacjentów Oddziału Dziennego Leczenia Uzależnień. Incydent jest konsekwencją cyberataku na firmę Qbusoft – producenta oprogramowania Medyc służącego do zarządzania dokumentacją medyczną. Jak podaje portal CyberDefence24, przestępcy wykorzystali podatność typu SQL Injection, uzyskując dostęp do imion, nazwisk, numerów PESEL oraz kart informacyjnych z leczenia pacjentów z okresu ponad dwóch lat.
Przebieg ataku i zakres skradzionych informacji
Wykryty na początku września br. incydent miał miejsce w dniach 22 i 23 sierpnia. W jego wyniku z systemu nieuprawnienie wyeksportowano zaszyfrowane archiwum bazy danych obejmujące okres od 1 lipca 2024 roku do 23 sierpnia 2026 roku. Choć oprogramowanie Medyc dostarczane przez olsztyńską spółkę Qbusoft formalnie szyfrowało najważniejsze pola (mowa przede wszystkim o imionach, nazwiskach oraz numerach PESEL), firma przekonuje, że warto przygotować się na czarny scenariusz, zakładający, iż włamywaczom udało się uzyskać dostęp do tych informacji.
W bazie danych systemowej pola imię, nazwisko oraz PESEL były przechowywane w formie zaszyfrowanej. Jednak ze względu na strukturę zastosowanego kodu, dostawca nakazał przyjąć scenariusz, że dane te były łatwe do odszyfrowania i należy założyć, że atakujący uzyskali dostęp do danych w formie jawnej.
Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu
Na domiar złego, w trakcie analizy wyszło na jaw, że atakujący prawdopodobnie weszli w posiadanie kart informacyjnych leczenia szpitalnego inowrocławskiego ośrodka.
Sprawa została oficjalnie zgłoszona zarówno Policji, jak i Urzędowi Ochrony Danych Osobowych.
Luka w oprogramowaniu i atak metodą SQL Injection
Jak podano, atak został przeprowadzony metodą SQL Injection poprzez wykorzystanie luki w interfejsie aplikacji Medyc. Za sprawą znalezionej podatności przestępcy mieli możliwość wstrzyknięcia elementów składni języka SQL do zapytań bazy danych, co w przypadku braku odpowiedniego filtrowania parametrów pozwala atakującym na nieautoryzowany odczyt, modyfikację lub usunięcie zgromadzonych zasobów.
Zapewniono przy tym, iż spółka Qbusoft podjęła już działania naprawcze. Błąd w aplikacji został załatany, ograniczone zostały uprawnienia bazodanowe, dokonano wymuszonej rotacji haseł i kluczy technicznych, a infrastrukturę objęto stałym nadzorem. Mimo że oprogramowanie Medyc jest wykorzystywane również przez inne podmioty w sektorze ochrony zdrowia, na razie komunikat o naruszeniu bezpieczeństwa wydała wyłącznie placówka z Inowrocławia.
Kolejny już tego typu przypadek w sektorze medycznym
Jako że poruszony został temat cyberataków na placówki medyczne, nie sposób nie wspomnieć o sierpniowym incydencie z udziałem platformy MyDR. W jego wyniku w niepowołane ręce trafiły dane niemal 19 milionów Polaków i choć rząd zapowiedział śledztwo w tej sprawie, tak naprawdę do tej pory nie wiadomo, co dzieje się z wykradzionymi informacjami.
Podobnie jak w przypadku pozostałych tego typu wycieków, sensownym posunięciem jest zastrzeżenie numeru PESEL (jeśli jeszcze tego nie zrobiliśmy). Redakcja CyberDefence24 zaleca także zachowanie szczególnej ostrożności wobec ewentualnych prób kontaktu telefonicznego lub elektronicznego ze strony potencjalnych wyłudzaczy oraz zgłaszanie policji wszelkich podejrzanych incydentów.







![Miesiąc ze smarfonem Google Pixel 11 Pro XL w kieszeni. Mogę powiedzieć z pełnym przekonaniem: to wzorcowy telefon z Androidem [TEST]](https://pcformat.pl/wp-content/uploads/2026/09/1-1-768x485.jpg)



0 komentarzy