Atak na systemy medyczne i skala wycieku

Doszło do ataku hakerskiego na firmę MyDr, w wyniku którego mogły wyciec dane 19 milionów Polaków. Wykradzione informacje obejmują nie tylko numery PESEL i dane kontaktowe, ale także bardzo wrażliwe dane medyczne, takie jak historia diagnoz, chorób oraz wystawionych recept. Według ustaleń, baza danych ma mieć rozmiar ponad 2 terabajtów informacji.

Będzie taka możliwość, bo pracujemy nad tym, żeby zebrać w całość dane, które zostały wykradzione. Następnie zostaną one umieszczone w portalu bezpiecznedane.gov.pl i tam Polacy będą mogli sprawdzić, czy ich dane wyciekły

Krzysztof Gawkowski

Minister cyfryzacji Krzysztof Gawkowski poinformował, że resort pracuje nad narzędziem, które zostanie udostępnione na portalu bezpiecznedane.gov.pl. Umożliwi ono obywatelom weryfikację, czy ich dane znalazły się w rękach cyberprzestępców. Obecnie trwają prace nad zebraniem i dokładną analizą przejętego pakietu informacji.

Działania śledcze i motywy sprawców

Sprawą zajmują się Centralne Biuro Zwalczania Cyberprzestępczości, Agencja Bezpieczeństwa Wewnętrznego oraz zespół NASK. Na obecnym etapie służby nie posiadają dowodów wskazujących na to, że za atakiem stoi wywiad obcego państwa, w tym Rosji. Wicepremier Gawkowski zaznaczył, że wiele przesłanek sugeruje motyw finansowy – sprawcy mogli dążyć do wyłudzenia okupu, sprzedaży danych lub szantażu.

Jeżeli po kontroli i sprawdzeniu okaże się, że gdzieś nie było odpowiedniego nadzoru, będą kary. Nikt nie będzie zwlekał z żadnymi decyzjami. Nie będę jednak dzisiaj nikogo oskarżał. Mówię tylko, że obecnie współpraca jest dobra

Krzysztof Gawkowski

Potwierdzono, że hakerzy przesłali informacje dotyczące jednego z ważnych polskich polityków, w tym jego PESEL oraz dane o lekach, aby uwiarygodnić posiadanie bazy. Mimo to, wykradzione dane nie zostały do tej pory upublicznione ani wystawione na sprzedaż w darknecie. Przedstawiciele rządu podkreślają, że nie należy płacić okupu przestępcom, gdyż zachęca to do ataków na kolejne instytucje.

Zalecenia dla obywateli i ochrona danych

W związku z zaistniałą sytuacją wicepremier zaapelował do wszystkich Polaków o niezwłoczne zastrzeżenie swojego numeru PESEL w aplikacji mObywatel lub osobiście w urzędzie gminy. Jest to obecnie jedna z najskuteczniejszych metod ochrony przed wyłudzeniami.

Według relacji Adama Haertle z serwisu Zaufana Trzecia Strona, sposób działania sprawców przypomina tzw. szare kapelusze. Hakerzy mieli sami poinformować firmę MyDr o ataku, prawdopodobnie chcąc wymusić zapłatę za „usługi” związane z testowaniem bezpieczeństwa systemu.

Odpowiedzialność za incydent

Ministerstwo cyfryzacji pozytywnie ocenia obecną współpracę firmy MyDr ze służbami państwowymi w obliczu kryzysu. Resort zapowiada jednak przeprowadzenie szczegółowej kontroli w przedsiębiorstwie. Jeśli okaże się, że doszło do naruszeń w nadzorze lub ochronie danych, zostaną wyciągnięte konsekwencje prawne.

Urząd Ochrony Danych Osobowych przypomina, że za przetwarzanie informacji odpowiadają poszczególne placówki medyczne korzystające z oprogramowania MyDr. To na nich spoczywa obowiązek oceny ryzyka oraz ewentualnego powiadomienia pacjentów i urzędu o naruszeniu ochrony danych osobowych.