Firma MyDr, jeden z największych dostawców Elektronicznej Dokumentacji Medycznej w Polsce, bada incydent bezpieczeństwa w swojej sieci. Osoby stojące za atakiem twierdzą, że mają 2,5 TB danych i dokładnie 18 814 422 unikatowe numery PESEL. Redakcja Zaufanej Trzeciej Strony zweryfikowała część przekazanych informacji jako prawdziwe.
MyDr obsługuje około 3 milionów wizyt i 2,7 miliona recept miesięcznie, współpracując z tysiącami przychodni w całej Polsce. Wielu pacjentów mogło nawet nie wiedzieć, że to właśnie ten system przetwarza ich dane, bo z platformy korzystają lekarze, nie sami pacjenci.
Co dokładnie wiadomo na razie
W sobotę 8 sierpnia do redakcji Zaufanej Trzeciej Strony zgłosiła się osoba twierdząca, że dysponuje danymi ponad 18 milionów Polaków pochodzącymi z systemów medycznych. Na dowód przesłano między innymi zrzut ekranu z danymi jednego z najważniejszych polityków w Polsce. Zawierał on prawidłową datę urodzenia, PESEL, imię, nazwisko i dwa numery telefonu. Jeden z numerów redakcja potwierdziła w innych źródłach jako faktycznie należący do tej osoby.
Sprawcy przesłali też dane autora artykułu z redakcji, w tym prawidłowy PESEL i region NFZ. Firma MyDr formalnie nie potwierdziła zakresu incydentu. Ogłosiła jedynie, że prowadzi postępowanie wyjaśniające i zaangażowała zewnętrznych ekspertów oraz organy ścigania. Minister cyfryzacji Krzysztof Gawkowski napisał, że „wiele wskazuje na to, że osoba nieuprawniona mogła uzyskać dostęp” do danych. Nie potwierdził jednak ostatecznej skali zdarzenia.
Czego na razie nie da się sprawdzić
Tu warto być szczerym. Nie istnieje żadne publiczne narzędzie, które pozwoliłoby zweryfikować, czy twój numer PESEL znalazł się w tym konkretnym zbiorze. Sama redakcja Zaufanej Trzeciej Strony, mając bezpośredni kontakt ze sprawcami, była w stanie potwierdzić tylko pojedyncze przypadki, nie cały zbiór danych.
Liczba 18,8 miliona rekordów pochodzi wyłącznie od osób odpowiedzialnych za atak. Nie została niezależnie zweryfikowana w całości. Wydaje się jednak realistyczna, biorąc pod uwagę skalę działania systemu MyDr obsługującego tysiące gabinetów. Do czasu zakończenia postępowania firmy i służb żadna liczba nie jest ostateczna. Próby sprawdzenia „czy jestem w wycieku” przez nieznane strony internetowe mogą być kolejnym oszustwem, nie realną weryfikacją.
Co zrobić niezależnie od tego, jak zakończy się dochodzenie
Pierwszym krokiem jest zastrzeżenie numeru PESEL w aplikacji mObywatel. Funkcja ta blokuje możliwość zaciągnięcia kredytu, założenia konta bankowego czy podpisania umowy na dane osobowe bez dodatkowego, jawnego odblokowania numeru. To bezpłatna i najskuteczniejsza ochrona przed wykorzystaniem PESEL-u do oszustw finansowych, dostępna od 2024 roku dla każdego pełnoletniego obywatela.
Drugim krokiem jest włączenie alertów kredytowych w Biurze Informacji Kredytowej. Usługa BIK Alert powiadamia natychmiast, gdy ktoś próbuje sprawdzić twoją historię kredytową lub złożyć wniosek o pożyczkę na twoje dane. Daje to czas na reakcję, zanim dojdzie do faktycznej szkody finansowej.
Trzecim, równie ważnym krokiem jest przygotowanie się na falę phishingu podszywającego się pod przychodnie, NFZ czy samo MyDr. Wiadomości SMS i e-maile z prośbą o „potwierdzenie danych po wycieku” czy „odbiór recepty” należy traktować z najwyższą podejrzliwością. Żadna wiarygodna instytucja nie prosi o numer PESEL, dane karty płatniczej czy kod z SMS-a w odpowiedzi na taką wiadomość. W razie wątpliwości najlepiej samodzielnie zadzwonić do przychodni czy oddziału NFZ, korzystając z numeru znalezionego niezależnie, nie tego podanego w podejrzanej wiadomości.