Dane blisko 19 mln Polaków mogły trafić w ręce cyberprzestępców po ataku na systemy firmy MyDr, dostawcy oprogramowania dla placówek medycznych. Wyciek obejmuje nie tylko numery PESEL i dane kontaktowe, ale również informacje dotyczące zdrowia. W takiej sytuacji szczególnie ważne jest zastrzeżenie numeru PESEL oraz ostrożność wobec telefonów, SMS-ów i wiadomości e-mail.
Wyciek obejmuje bardzo wrażliwe informacje
O skali cyberataku poinformował wicepremier i minister cyfryzacji Krzysztof Gawkowski. Wykradziona baza ma ponad dwa terabajty i może zawierać dane blisko 19 mln osób.
– Mamy do czynienia z jednym z największych incydentów w historii Polski – powiedział Krzysztof Gawkowski.
Wśród informacji, do których dostęp mogli uzyskać przestępcy, znajdują się imiona i nazwiska, numery PESEL, numery telefonów, adresy e-mail, a także dane dotyczące zdrowia. Chodzi m.in. o informacje o wystawionych receptach oraz treść notatek z wizyt lekarskich.
MyDr dostarcza system elektronicznej dokumentacji medycznej placówkom ochrony zdrowia w całej Polsce. Firma potwierdziła, że doszło do nieuprawnionego dostępu do przechowywanych w jej systemach historycznych danych gabinetów lekarskich, obejmujących okres do kwietnia 2024 roku. Incydent może dotyczyć 18,8 mln osób oraz ponad 12 tys. placówek medycznych.
Najważniejszy krok: zastrzeżenie numeru PESEL
Osoby, których dane znalazły się w wykradzionej bazie, mają być informowane o tym fakcie. Niezależnie od tego jednym z podstawowych działań zabezpieczających jest zastrzeżenie numeru PESEL. Można zrobić to elektronicznie w aplikacji mObywatel lub osobiście w urzędzie gminy.
Zastrzeżony PESEL utrudnia wykorzystanie danych m.in. do zaciągnięcia kredytu lub pożyczki na cudze nazwisko. W przypadku potrzeby skorzystania z usługi wymagającej cofnięcia zastrzeżenia można zrobić to czasowo, a następnie ponownie zabezpieczyć numer.
Oszuści mogą znać szczegóły dotyczące pacjentów
Samo zastrzeżenie PESEL nie eliminuje jednak wszystkich zagrożeń. Szczególnie niebezpieczne mogą być próby oszustwa wykorzystujące informacje pochodzące z wykradzionej bazy.
Przestępcy dysponujący danymi pacjenta mogą próbować podszywać się pod przychodnię, lekarza, laboratorium, aptekę, ubezpieczyciela lub inną instytucję. Wiadomość albo rozmowa telefoniczna może brzmieć wiarygodnie, ponieważ oszust może znać nie tylko imię, nazwisko i PESEL, ale również informacje związane z leczeniem czy wystawionymi receptami.
Dlatego każdy niespodziewany telefon, SMS lub e-mail dotyczący zdrowia, płatności, recepty czy konieczności potwierdzenia danych powinien być traktowany ze szczególną ostrożnością. Sama znajomość przez rozmówcę prawdziwych danych nie jest dowodem, że kontaktuje się z pacjentem uprawniona osoba lub instytucja.
Nie należy podawać kodów BLIK, haseł, danych logowania do bankowości ani instalować aplikacji wskazanych przez rozmówcę. W razie wątpliwości najbezpieczniej zakończyć rozmowę i samodzielnie skontaktować się z daną placówką, korzystając ze znanego wcześniej numeru telefonu.
Prokuratura prowadzi postępowanie
Sprawą cyberataku zajmuje się Centralne Biuro Zwalczania Cyberprzestępczości, a postępowanie nadzoruje Prokuratura Okręgowa w Warszawie. Śledczy badają nieuprawnione uzyskanie dostępu do systemu informatycznego MyDr oraz przechowywanych w nim informacji.
Według przedstawicieli rządu prawdopodobnym motywem działania sprawców była próba uzyskania pieniędzy. Premier Donald Tusk przekazał, że wiele wskazuje na próbę wyłudzenia okupu od firmy.
Po ujawnieniu ataku Urząd Ochrony Danych Osobowych przypomniał również o obowiązkach administratorów danych korzystających z systemów MyDr. Jeżeli naruszenie może powodować wysokie ryzyko dla praw i wolności pacjentów, osoby dotknięte wyciekiem powinny zostać o nim bezpośrednio poinformowane.
źródło: Ministerstwo Cyfryzacji
