Wicepremier i minister cyfryzacji Krzysztof Gawkowski potwierdził, że doszło do nadzwyczajnego wycieku danych z systemów firmy MyDr, czyli jednego z największych dostawców oprogramowania do elektronicznej dokumentacji medycznej w Polsce. Według oficjalnych informacji, skala dotyczy blisko 19 milionów obywateli korzystających z podstawowej opieki medycznej. Wśród danych mają znajdować się m.in. numery PESEL, imiona i nazwiska, daty urodzenia oraz informacje medyczne (wizyty, recepty, schorzenia). Szacowana objętość wykradzionych danych to ok. 2-2,5 TB.
MyDr obsługuje tysiące placówek medycznych. Hakerzy wcześniej kontaktowali się z mediami (m.in. Zaufaną Trzecią Stroną), twierdząc, że dysponują dokładnie 18 814 422 unikalnymi numerami PESEL. Służby (w tym Centralne Biuro Zwalczania Cyberprzestępczości) prowadzą dochodzenie.
Gawkowski wskazał, że nic nie wskazuje na atak państwowy, a raczej na działanie cyberprzestępców motywowanych finansowo. Rozpoczęto informowanie ok. 12 tys. placówek medycznych. Minister zapowiedział wdrożenie procedury zabezpieczenia wyciekłych danych i przeniesienia ich do bazy portalu bezpiecznedane.gov.pl, aby każdy obywatel mógł samodzielnie sprawdzić, czy jego dane zostały ujawnione.
Problemy z portalem Bezpieczne Dane w kluczowym momencie
Dokładnie w tym czasie użytkownicy (w tym internauci na X) zgłaszali problemy z dostępnością rządowego serwisu Bezpieczne Dane. Pojawiły się komunikaty o błędzie 500 (wewnętrzny błąd serwera) oraz doniesienia o ataku DDoS. Jeden z użytkowników (@Marcin83W) opublikował zrzut ekranu z błędem 500 i napisał, że portal "właśnie zaliczył DDoS", a chwilę wcześniej zwracał 500. W chwili pisania newsa pojawia się błąd 503, czyli chwilowo niedostępną usługę.
Portal, uruchomiony przez Ministerstwo Cyfryzacji we współpracy z NASK/CERT Polska, służy właśnie do weryfikacji, czy dane (PESEL, e-mail, telefon, login) pojawiły się w znanych wyciekach. Logowanie odbywa się m.in. przez Profil Zaufany, bankowość lub mObywatela.
Krytyka pojawia się także wokół braku integracji z aplikacją mObywatel. Tomasz Rychter (wcześniej związany z zespołem mObywatel) zwrócił uwagę, że proponował, by Bezpieczne Dane były częścią aplikacji i automatycznie powiadamiały użytkowników o wycieku ich PESEL-u lub maila. Według jego relacji pomysł został odrzucony m.in. z obawy, że "ludzie nie zrozumieją i będą mieli pretensje".
MyDr korzystał z chińskiego modelu AI?
Dodatkowo w dyskusji pojawia się zarzut (ze strony @Marcin83W), że MyDr od dłuższego czasu miał korzystać z chińskiego modelu AI do podsumowywania wizyt, ale zgłoszenia w tej sprawie miały pozostawać bez odpowiedzi rządu. Niezależnego potwierdzenia tej informacji w oficjalnych komunikatach na razie nie ma.
Gawkowski zapowiedział, że dane z wycieku trafią do bazy Bezpieczne Dane. Obywatele są zachęcani do zastrzeżenia PESEL-u (np. w mObywatelu), zmiany haseł i włączenia dwuskładnikowego uwierzytelniania. To jeden z największych potwierdzonych incydentów tego typu w historii Polski, ponieważ dotyczy wrażliwych danych medycznych milionów osób. Służby kontynuują działania, a sytuacja z dostępnością kluczowego narzędzia do weryfikacji pokazuje, jak bardzo w takich momentach liczy się odporność infrastruktury.
***
Bądź na bieżąco i zostań jednym z 96 tys. obserwujących nasz fanpage - polub GeekWeek na Facebooku i komentuj tam nasze artykuły!











