Atak na MyDr: wyciek danych 18,8 mln osób odsłania słabość systemu

Atak na firmę MyDr, dostawcę systemów dla tysięcy placówek medycznych, mógł ujawnić dane nawet 18,8 mln osób. Ministerstwo Cyfryzacji przekazało, że sprawa dotyczy ponad 12 tys. placówek, a do Urzędu Ochrony Danych Osobowych trafiają już pierwsze zgłoszenia od administratorów.

MyDr potwierdził, że doszło do cyberataku. Firma podała, że ujawnione dane mają prawdopodobnie charakter historyczny i pochodzą głównie z 2024 r. oraz lat wcześniejszych. Na tym etapie nie wiadomo jednak, których klientów i jakiego zakresu informacji dotyczy incydent. Nie ujawniono również metody ataku, a przedstawiciele spółki zapewniają, że obecnie nie ma dowodów na publiczne udostępnienie przejętych informacji, choć specjaliści stale monitorują dark web.

Fakt, że dane pochodzą sprzed kilku lat, nie odbiera im wartości. W raporcie WNP Economic Trends „Cyberodporność. Wersja polska” Jeremi Olechnowicz, kierownik Zespołu Reagowania na Incydenty Bezpieczeństwa Komputerowego w Centrum e-Zdrowia, tłumaczył, dlaczego takie informacje wciąż są atrakcyjne dla cyberprzestępców.

– Dla przestępców największą wartość mają kompleksowe dane pacjentów – medyczne i osobowe – które mogą być wykorzystywane do szantażu lub sprzedaży. Równie istotny jest dostęp do infrastruktury, bo pozwala sparaliżować działalność placówki i wymusić okup – wskazywał.

UODO zwraca przy tym uwagę na konsekwencje wykraczające poza próby wyłudzenia kredytu czy przejęcia konta. Ujawnienie informacji o zdrowiu może prowadzić do dyskryminacji, ostracyzmu społecznego i naruszenia dóbr osobistych.

Jeden dostawca, tysiące placówek

Sprawa MyDr przypomina, że cyfryzacja sektora zdrowia sprawiła, iż dane pacjentów przepływają między placówkami, rejestrami i zewnętrznymi systemami. Włamanie nie musi zatem nastąpić bezpośrednio w szpitalu, by jego skutki odczuli pacjenci wielu podmiotów naraz.

O tym, jak rozumieć bezpieczeństwo w tak połączonym środowisku, mówiła Anna Sibilska, dyrektorka Biura Bezpieczeństwa Informacji i Ciągłości Działania w Narodowym Funduszu Zdrowia.

– Cyberbezpieczeństwa nie da się podzielić na kawałki tortu: ja mam taki a taki udział w rynku, więc jestem mały i się nie liczę. Wszyscy musimy patrzeć na cyberbezpieczeństwo jak na jeden wielki ekosystem – podkreślała.

Skalę narastającego problemu widać w liczbach. Z raportu WNP Economic Trends wynika, że w polskim sektorze zdrowia odnotowano 251 cyberincydentów w 2022 r., 405 w 2023 r., 1028 w 2024 r. i 1441 w 2025 r.

– Sektor jest dla przestępców szczególnie atrakcyjny. Przetwarza wyjątkowo wrażliwe informacje, a jednocześnie musi funkcjonować praktycznie bez przerw. Presja na szybkie przywrócenie działania systemów zwiększa podatność placówek na szantaż – zwracał uwagę Jeremi Olechnowicz.

Zaniedbania, które kosztują

Poziom przygotowania części placówek do obrony przed atakami wciąż bywa niski. Jak wynika z analiz CSIRT CeZ przywołanych w raporcie, niespełna 9 proc. badanych podmiotów nie miało nawet podstawowych mechanizmów ochronnych, takich jak antywirus czy firewall. Uwierzytelnianie wieloskładnikowe nie było powszechne, około 60 proc. placówek nie monitorowało podatności swoich systemów, a jedna trzecia nie wykonywała cyklicznych testów kopii zapasowych i metod ich odzyskiwania.

W tym kontekście istotna jest też różnica między atakiem ransomware a kradzieżą danych. Szpital, którego systemy zostały zaszyfrowane, może przejść na dokumentację papierową, odbudować infrastrukturę i wrócić do działania. Skopiowanych danych medycznych i osobowych nie da się odzyskać z rąk przestępców.

Nowe przepisy mają poprawić tę sytuację. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 r. i znacząco rozszerza grupę podmiotów zobowiązanych do zarządzania ryzykiem. Ministerstwo Cyfryzacji wyznaczyło 3 października 2026 r. jako termin na złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych.

Po incydencie w MyDr szczególnie ważne staje się pytanie o cały łańcuch zależności, a nie o pojedyncze szpitale. Jeśli jedna platforma obsługuje tysiące placówek, skuteczna kradzież może wystawić na zagrożenie dane milionów osób. Kluczowe znaczenie ma więc wiedza o tym, gdzie w cyfrowym ekosystemie zdrowia znajdują się punkty koncentracji ryzyka.

Źródło: WNP.PL, Fot. Ken Stocker / Shutterstock

Podłącz się do źródła najważniejszych informacji z rynku energii i przemysłu

Tagi:

Podłącz się do źródła najważniejszych informacji z rynku energii i przemysłu