Według Zaufanej Trzeciej Strony, sprawca związany wcześniej z atakiem na MyDr twierdzi, że przejął dane nawet 5 mln osób z aplikacji Medyc. Jeśli informacje te się potwierdzą, a oba incydenty rzeczywiście łączy ta sama osoba lub grupa, połączenie baz może stworzyć szczegółowe profile pacjentów, obejmujące nie tylko dane identyfikacyjne, lecz także informacje o zdrowiu i leczeniu. Do ataku na firmę Qbusoft, dostawcę systemu Medyc, miało dojść w dniach 22 i 23 sierpnia 2026 roku. Według informacji przekazanych przez placówkę w Inowrocławiu, wykorzystano podatność typu SQL Injection, a następnie wykradziono zaszyfrowane archiwum bazy danych. Wśród informacji miały znajdować się m.in. imiona i nazwiska, numery PESEL, adresy, numery telefonów oraz adresy e-mail. Istnieje również wysokie prawdopodobieństwo pozyskania danych medycznych. Zaufana Trzecia Strona ustaliła, że sprawca posługujący się pseudonimem „fingerprint”, wcześniej wiązany z wyciekiem z MyDr, deklaruje przejęcie danych 5 mln osób. Tej liczby nie udało się dotąd niezależnie potwierdzić. Według źródła, część wykradzionych danych może pochodzić z bazy rozwijanej przez kilka lat. Sprawca twierdzi również, że przejął 8 mln bardzo prywatnych zdjęć, jednak tej informacji również nie potwierdzono. Pierwsze potwierdzone informacje dotyczące Medyc pochodzą z Oddziału Dziennego Leczenia Uzależnień Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu. Placówka wskazała, że naruszenie obejmowało m.in. dane identyfikacyjne i kontaktowe pacjentów, a analiza wykazała również zapytania kierowane do tabel zawierających dane medyczne. To właśnie charakter tych informacji powoduje, że potencjalne konsekwencje wycieku są poważniejsze niż w przypadku typowej bazy danych klientów. "W przypadku danych dotyczących leczenia uzależnień pojawia się zagrożenie, którego nie mamy przy zwykłym wycieku adresów e-mail czy numerów telefonów. Sama groźba ujawnienia informacji dotyczących terapii rodzinie, pracodawcy czy innym osobom może zostać wykorzystana do wywierania presji na konkretną osobę. Nie mamy informacji, że takie próby już występują, ale charakter przejętych danych sprawia, że ryzyka szantażu nie można ignorować" – mówi Kamil Sadkowski, analityk cyberzagrożeń w ESET. Dwa wycieki mogą stworzyć jeden profil Ryzyko rośnie, jeśli dane z Medyc i MyDr rzeczywiście trafiły w ręce tego samego sprawcy. W przypadku MyDr postępowanie dotyczyło danych nawet 18,8 mln osób z ponad 12 tys. placówek medycznych, w tym m.in. imion, nazwisk, numerów PESEL, telefonów, adresów e-mail oraz informacji dotyczących zdrowia, takich jak notatki z wizyt czy dane o receptach. Nie oznacza to, że dane z obu incydentów można po prostu zsumować. Część osób może występować w obu bazach. Jeżeli tak jest, wspólne identyfikatory, takie jak PESEL, numer telefonu czy adres e-mail, mogą umożliwić połączenie informacji pochodzących z różnych systemów. "Dwóch wycieków nie powinniśmy automatycznie traktować jak dwóch całkowicie niezależnych zdarzeń. Jeżeli część osób występuje zarówno w zbiorze MyDr, jak i Medyc, wspólne identyfikatory, takie jak PESEL, numer telefonu czy adres e-mail, mogą pozwolić połączyć informacje pochodzące z różnych systemów. Wtedy dwa fragmentaryczne zbiory mogą zacząć tworzyć znacznie dokładniejszy profil konkretnego człowieka" – tłumaczy Kamil Sadkowski. W praktyce oznacza to, że kolejne wycieki mogą zwiększać wartość informacji zdobytych wcześniej. Dane identyfikacyjne połączone z historią leczenia, informacjami o wizytach czy receptach mogą również ułatwić przygotowanie wiarygodnych ataków socjotechnicznych. "Znajomość prawdziwych informacji jest jednym z najskuteczniejszych sposobów budowania zaufania podczas ataku socjotechnicznego. Jeżeli osoba dzwoniąca zna nasze dane, placówkę, z której korzystaliśmy, a potencjalnie także informacje związane z leczeniem, łatwiej uwierzyć, że rzeczywiście rozmawiamy z pracownikiem przychodni. Dlatego sama znajomość naszej historii zdrowotnej nie może być traktowana jako dowód wiarygodności rozmówcy" - ostrzega ekspert ESET. Chmura i szyfrowanie nie wystarczą Incydent pokazuje również, że samo przechowywanie danych w zaszyfrowanej formie nie gwarantuje ich bezpieczeństwa. Według informacji przekazanych pacjentom, imię, nazwisko i PESEL były szyfrowane, jednak dostawca systemu miał uznać, że zastosowany mechanizm mógł zostać stosunkowo łatwo złamany. Po incydencie firma Qbusoft miała usunąć podatność, ograniczyć uprawnienia bazodanowe, zmienić hasła i sekrety techniczne oraz objąć infrastrukturę stałym monitoringiem. Według Zaufanej Trzeciej Strony, dane Medyc były przechowywane w chmurze Microsoft Azure. Sama obecność infrastruktury w chmurze nie eliminuje więc ryzyka wynikającego z podatności aplikacji, błędnej konfiguracji czy nadmiernych uprawnień. Incydent w Qbusoft potwierdził również minister cyfryzacji Krzysztof Gawkowski. Jak wskazał, firma poinformowała o ataku Centralne Biuro Zwalczania Cyberprzestępczości, ale nie przekazała informacji do CSIRT CEZ, odpowiedzialnego za obsługę incydentów w sektorze ochrony zdrowia, ani do CERT Polska, choć oba zespoły mają doświadczenie w reagowaniu na poważne incydenty, a CERT Polska uczestniczył m.in. w koordynacji działań po ataku na MyDr. Wyciek danych to dopiero początek problemu W przypadku pacjentów objętych naruszeniem, podstawowym działaniem powinno być zastrzeżenie numeru PESEL - przykładowo za pomocą aplikacji mObywatel. Trzeba jednak pamiętać, że nie zabezpiecza to przed socjotechniką. Osoby, których dane mogły zostać przejęte, powinny więc zachować szczególną ostrożność wobec telefonów, SMS-ów i e-maili odwołujących się do wizyt, recept, terapii czy dokumentacji medycznej. Znajomość prawdziwych danych pacjenta nie jest bowiem dowodem, że rozmówca rzeczywiście reprezentuje przychodnię. Przy niespodziewanym kontakcie najlepiej przerwać rozmowę i samodzielnie skontaktować się z placówką, korzystając z oficjalnych danych kontaktowych. Skala incydentu Medyc nadal pozostaje przedmiotem ustaleń. Na razie nie ma potwierdzenia, że deklarowane przez „fingerprint” 5 mln rekordów rzeczywiście zostało przejętych, ani że dane z Medyc i MyDr zostały połączone.