W piątek, 25 września 2026 roku, wyszły na jaw informacje o kolejnym ataku na polską infrastrukturę medyczną. Grupa hakerów występująca pod pseudonimem fingerprint – odpowiedzialna za sierpniowy wyciek z systemu MyDr – uderzyła ponownie.
Tym razem celem stał się system Medyc opracowany przez firmę Qbusoft, służący do zarządzania placówkami medycznymi oraz zbierania i przetwarzania dokumentacji pacjentów. O wycieku poinformowały branżowe serwisy CyberDefence24 oraz Zaufana Trzecia Strona, powołując się m.in. na komunikat Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu, który potwierdził naruszenie poufności danych osobowych swoich pacjentów.
Według oświadczeń samych hakerów uzyskali oni dostęp do kompletnej bazy danych z ostatnich siedmiu lat, przechowywanej w chmurze Microsoft Azure. Wyciek może dotyczyć od 1 mln do nawet 5 mln pacjentów przychodni i ośrodków zdrowia z całego kraju. Atakujący przejęli nie tylko dane osobowe, takie jak imiona, nazwiska, numery PESEL, adresy zamieszkania, numery telefonów czy adresy e-mail, ale również wrażliwą dokumentację medyczną. Hakerzy chwalą się ponadto przejęciem aż 8 mln zdjęć, z których część ma przedstawiać pacjentów w negliżu.
Do przełamania zabezpieczeń wykorzystano znaną podatność typu SQL Injection, która pozwoliła atakującym ominąć mechanizmy uwierzytelniania i uzyskać bezpośredni dostęp do bazy danych. Mimo że pliki archiwum były zaszyfrowane, istnieje bardzo wysokie prawdopodobieństwo, że hakerom udało się je odszyfrować. Wokół motywacji sprawców narosły kontrowersje, gdyż grupa fingerprint twierdzi, że nie zamierza sprzedawać przejętych baz ani żądać okupu, przekonując w publikowanych wpisach, iż ich celem jest jedynie uzmysłowienie fatalnego stanu cyberbezpieczeństwa w Europie w kontekście zagrożeń hybrydowych ze strony Rosji.
Zdarzenie to na nowo otwiera debatę nad suwerennością danych w Polsce. Wykorzystanie zewnętrznej chmury sprawia, że w przypadku naruszeń trudno pociągnąć do bezpośredniej odpowiedzialności dostawcę infrastruktury z poziomu krajowego, a polskie organy mają ograniczone możliwości operacyjne na serwerach globalnych koncernów. W trosce o suwerenność cyfrową i ochronę obywateli wrażliwe dane zdrowotne powinny być składowane w bazach danych opartych na polskich serwerach i podlegających w pełni lokalnej jurysdykcji.
Sprawą zajęło się Centralne Biuro Zwalczania Cyberprzestępczości (CBZC). Minister cyfryzacji Krzysztof Gawkowski poinformował, że służby intensywnie analizują zdarzenie, zwracając jednocześnie uwagę, że producent oprogramowania opóźniał officially zgłoszenie incydentu do zespołu CERT Polska. Eksperci apelują do pacjentów o natychmiastowe zastrzeżenie numeru PESEL w aplikacji mObywatel oraz wzmożoną czujność wobec ewentualnych prób wyłudzeń.


