Cyberatak na FELG Software ujawnił dane ponad dwóch milionów pacjentów

Najważniejsze

  • •FELG Software potwierdził cyberincydent w systemie FELG Dent, a wstępne szacunki mówią o około 2 mln rekordów pacjentów.
  • •Nie ustalono jeszcze, ilu unikalnych osób dotyczy incydent ani czy dane zostały faktycznie pobrane, czy jedynie były dostępne w systemie.
  • •Potencjalnie naruszone mogły zostać dane identyfikacyjne, kontaktowe i medyczne, a także informacje związane z e-receptami, e-ZLA i eWUŚ.
  • •Deklaracje grupy Horus dotyczące skali ataku, wykorzystanej podatności i sprzedaży bazy pozostają niezweryfikowane.
·
5 min

FELG Software potwierdził cyberincydent w systemie FELG Dent, używanym przez gabinety stomatologiczne w Polsce. Według wstępnych szacunków spółki zdarzenie mogło dotyczyć około 2 mln rekordów pacjentów. O sprawie media poinformowały 1 października.

Spółka analizuje logi i ustala zakres naruszenia. Nie wiadomo jeszcze, ilu osób dotyczy wskazana liczba rekordów ani czy dane zostały faktycznie pobrane, czy tylko były dostępne z poziomu systemu. FELG otrzymał także żądanie okupu w zamian za nieujawnianie danych. Spółka nie potwierdziła wysokości żądanej kwoty.

Potencjalnie naruszone mogły zostać dane identyfikacyjne, kontaktowe i medyczne. W komunikatach wymieniono także informacje związane z e-receptami, e-ZLA i systemem eWUŚ. Nie oznacza to jednak, że wszystkie te dane zostały pobrane. Według dostępnych informacji FELG zawiadomił prokuraturę oraz poinformował Urząd Ochrony Danych Osobowych lub pozostaje z nim w kontakcie. Materiały nie podają dokładnych dat tych czynności ani nie zawierają niezależnych stanowisk prokuratury i UODO.

FELG dostarcza oprogramowanie około 16 tys. gabinetów stomatologicznych. Nie oznacza to, że incydent objął wszystkie te placówki. Osoby podające się za sprawców twierdziły, że uzyskały dostęp do danych około 2,4 mln pacjentów, czyli 10 proc. bazy, a także do danych personelu. W różnych relacjach pojawiały się liczby od 28 tys. do 712 tys. osób należących do personelu. Są to niezweryfikowane deklaracje.

Osoby te przedstawiały się jako grupa Horus i twierdziły, że wykorzystały podatność typu IDOR. Brakuje jednak niezależnego potwierdzenia ich tożsamości, sprawstwa oraz zastosowanego mechanizmu ataku. Nie potwierdzono także informacji o kwocie 100 tys. zł ani o sprzedaży bazy.

FELG Dent działa jako centralny system dla wielu gabinetów, dlatego jeden incydent może dotyczyć danych z różnych placówek. Trzeba jednak odróżnić liczbę rekordów od liczby unikalnych pacjentów, a potencjalny dostęp do danych od ich faktycznego pobrania. Gabinety są co do zasady administratorami danych, a FELG pełni rolę podmiotu przetwarzającego.

Dalsze ustalenia powinny objąć zakres faktycznie pobranych danych, listę placówek oraz obowiązki informacyjne wobec osób, których dane mogły zostać naruszone. Prowadzona analiza logów ma pomóc ustalić rzeczywistą skalę incydentu.

Najczęstsze pytania

Czego dotyczy incydent w FELG Dent?▼
Incydent dotyczy systemu FELG Dent, centralnej aplikacji używanej przez gabinety stomatologiczne; według wstępnych szacunków mógł objąć około 2 mln rekordów pacjentów.
Jakie dane mogły zostać naruszone?▼
Potencjalnie mogły to być dane identyfikacyjne, kontaktowe i medyczne, a także informacje dotyczące e-recept, e-ZLA oraz systemu eWUŚ. Nie potwierdzono, że wszystkie te dane zostały pobrane.
Czy wiadomo, ilu pacjentów faktycznie dotyczy wyciek?▼
Nie. Liczba około 2 mln odnosi się do wstępnie szacowanej liczby rekordów, a niekoniecznie unikalnych pacjentów. Spółka nadal analizuje logi.
Kim jest grupa Horus?▼
Horus to nazwa, którą posługiwały się osoby twierdzące, że przeprowadziły atak. Ich tożsamość, sprawstwo i opisany mechanizm ataku nie zostały niezależnie potwierdzone.
Jak zareagowała firma FELG Software?▼
Spółka analizuje logi, zawiadomiła prokuraturę, otrzymała żądanie okupu i poinformowała Urząd Ochrony Danych Osobowych lub pozostaje z nim w kontakcie.

Słownik pojęć

FELG Dent
Centralny system informatyczny wykorzystywany przez gabinety stomatologiczne do obsługi pacjentów i dokumentacji.
Rekord pacjenta
Pojedynczy wpis lub zestaw informacji dotyczących pacjenta w systemie; nie musi oznaczać jednej unikalnej osoby.
IDOR
Podatność polegająca na możliwości uzyskania dostępu do obiektu lub danych przez zmianę identyfikatora bez właściwej kontroli uprawnień.
Podmiot przetwarzający
Organizacja, która przetwarza dane osobowe w imieniu administratora; w tym przypadku taką rolę pełni FELG Software.
Administrator danych
Podmiot decydujący o celach i sposobach przetwarzania danych; co do zasady są nim gabinety stomatologiczne.
eWUŚ
Elektroniczny system potwierdzania prawa pacjenta do świadczeń finansowanych ze środków publicznych.

Najważniejsze ustalenia dotyczące incydentu FELG Dent

ObszarDostępne informacjeStatus
SkalaOkoło 2 mln rekordów pacjentów według wstępnych szacunków FELGWstępne ustalenia
Zakres danychDane identyfikacyjne, kontaktowe, medyczne oraz informacje związane z e-receptami, e-ZLA i eWUŚPotencjalny zakres
Liczba placówekFELG dostarcza oprogramowanie około 16 tys. gabinetówNie oznacza objęcia wszystkich placówek
SprawcyOsoby podające się za grupę HorusBrak niezależnego potwierdzenia
Żądanie okupuSpółka potwierdziła otrzymanie żądania zapłatyKwota niepotwierdzona
Dalsze działaniaAnaliza logów, zawiadomienie prokuratury i kontakt z UODOPostępowanie w toku

Status informacji o incydencie

Potwierdzone przez FELG
+Opiera się na oficjalnym komunikacie spółki
+Obejmuje fakt wystąpienia incydentu i otrzymania żądania okupu
−Nie przesądza o ostatecznej liczbie poszkodowanych
−Nie wskazuje, które dane faktycznie pobrano
statuspotwierdzone
szacowana liczba rekordówokoło 2 mln
Deklaracje osób podających się za sprawców
+Wskazują możliwy zakres danych i sposób działania
+Mogą pomóc w ukierunkowaniu analizy logów
−Brak niezależnego potwierdzenia tożsamości i sprawstwa
−Podawane liczby i szczegóły są niespójne
deklarowana liczba pacjentówokoło 2,4 mln
deklarowana liczba pracownikówod 28 tys. do ponad 700 tys.
Ustalenia wymagające dalszej analizy
+Pozwolą określić rzeczywistą skalę naruszenia
+Mogą wskazać konkretne placówki i osoby wymagające powiadomienia
−Wymagają analizy logów i dodatkowych czynności wyjaśniających
−Nie są jeszcze dostępne publicznie w pełnym zakresie
kluczowe pytaniaco pobrano, kiedy i z jakich placówek
title: Incydent FELG Dent w liczbach i faktach
variant: stats_grid
items: label: Potencjalna liczba rekordów pacjentów value: około 2 mln description: Wstępny szacunek FELG Software; liczba rekordów nie musi odpowiadać liczbie unikalnych osób. icon: people label: Obsługiwane gabinety value: około 16 tys. description: Skala działalności dostawcy oprogramowania; nie oznacza, że incydent objął wszystkie placówki. icon: hospital label: Data publikacji informacji value: 1 października description: Tego dnia media poinformowały o incydencie w systemie FELG Dent. icon: clock label: Potencjalne kategorie danych value: 4 główne obszary description: Dane identyfikacyjne, kontaktowe, medyczne oraz informacje z systemów e-zdrowia. icon: document label: Status dochodzenia value: w toku description: Spółka analizuje logi i współpracuje z organami oraz Urzędem Ochrony Danych Osobowych. icon: search
source_note: Źródło: komunikaty FELG Software oraz materiały prasowe wskazane w artykule; dane dotyczące skali są wstępne.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000

Powiązane artykuły

MyDr kończy analizę cyberataku i przygotowuje powiadomienia dla placówek medycznych

MyDr kończy analizę incydentu i przygotowuje oficjalne powiadomienia dla placówek medycznych. Sprawę badają CBZC i Prokuratura Okręgowa w Warszawie, a UODO zapowiada kontrolę.

26 sierpnia 2026

CeZ wymienia certyfikaty P1 w 12 tysiącach placówek po wycieku danych z MyDr

Decyzję o prewencyjnej rotacji kluczy cyfrowych podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło włamanie do systemów firmy MyDr, skąd wykradziono bazę o rozmiarze ponad 2 TB. Służby państwowe zapewniają, że centralny system P1 nie został przełamany, a usługi e-zdrowia działają bez zakłóceń. Sprawę wycieku badają CBZC, Prokuratura Okręgowa w Warszawie oraz UODO.

15 sierpnia 2026

Szef MyDr przeprasza pacjentów po cyberataku. Powiadomienia mogą objąć 18 mln osób

Piotr Miluski, prezes MyDr, opublikował 24 sierpnia oświadczenie po cyberataku na firmę dostarczającą oprogramowanie placówkom medycznym. Zapowiedział rozpoczęcie informowania placówek oraz ostrożnościowe powiadomienia dla około 18 mln osób, których danych nie można wykluczyć z zakresu incydentu. Firma podkreśla, że nie ma publicznego potwierdzenia upublicznienia danych w pełnym zakresie.

25 sierpnia 2026

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

12 sierpnia 2026

Cyberatak na Laboratoria Optimed i ryzyko naruszenia danych pacjentów

Laboratoria Medyczne Optimed z dziewięciu miast północno‑wschodniej Polski potwierdziły cyberatak i nieuprawniony dostęp do części głównej bazy informatycznej z danymi pacjentów. Firma zgłosiła incydent do UODO, policji i prokuratury, a pacjentów ostrzega przed możliwym wykorzystaniem ich danych, rekomendując m.in. zastrzeżenie numeru PESEL i monitoring kredytowy. Na razie nie ma dowodów, że dane zostały skopiowane lub wyprowadzone, a skala naruszenia pozostaje nieznana.

9 maja 2026

Weryfikacja numerów PESEL po wycieku danych z systemu MyDr

Atak na dostawcę oprogramowania medycznego obsługującego 12 tysięcy placówek doprowadził do nieuprawnionego dostępu do baz danych pacjentów. Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury, a Urząd Ochrony Danych Osobowych rozpoczął kontrolę w spółce. Ministerstwo Cyfryzacji zapowiada zmiany w prawie, które obciążą odpowiedzialnością dostawców systemów IT.

30 sierpnia 2026

StartSzukaj