Kodowanie CSS na monitorze, ciemne otoczenie

Historii leczenia nie da się wymienić jak hasła. Polska ochrona zdrowia stała się głównym celem hakerów

25.09.2026
Redakcja
Czas czytania: 3 minut/y

Wyciek danych ponad 18 mln osób z systemu MyDr, włamanie do przychodni w Gdyni i Redzie, ransomware w SPZOZ Warszawa-Ursynów, a w tym tygodniu cyberatak na Zdrowit — ostatnie tygodnie układają się w najczarniejszą serię w historii polskiej cyfrowej ochrony zdrowia. „To nie są odosobnione przypadki, tylko istotny trend” — ocenia w komentarzu przesłanym redakcji Łukasz Ozimek, dyrektor operacyjny Exea Data Center, i tłumaczy, dlaczego dane medyczne są dla przestępców cenniejsze niż bankowe oraz jak sztuczna inteligencja — po obu stronach barykady — zmienia reguły gry.

Cztery ataki w kilka tygodni

Skala uderzenia w sektor zdrowia rośnie z tygodnia na tydzień. W sierpniu ujawniono wyciek z systemu MyDr — według danych UODO przywoływanych przez media dotyczy on ponad 18 mln osób i około 15 tys. placówek medycznych; do Urzędu trafiło już ponad 2000 zgłoszeń od administratorów danych, a pacjenci zaczęli wysyłać placówkom przedsądowe wezwania do zapłaty. We wrześniu włamanie do bazy pacjentów zgłosiła sieć przychodni NZOZ Śródmieście z Gdyni i Redy, atak ransomware potwierdził SPZOZ Warszawa-Ursynów, a 24 września — spółka Zdrowit, w przypadku której przestępcy zaszyfrowali część zasobów i opublikowali ważący ponad 90 GB plik z wykradzionymi, jak twierdzą, danymi.

To nie są odosobnione przypadki, tylko istotny trend. Dane medyczne są dla przestępców wyjątkowo cenne, bo łączą tożsamość, czyli PESEL, adres i telefon, z najbardziej wrażliwymi informacjami o człowieku. Hasło można zmienić, ale historii leczenia nie da się wymienić

— wskazuje Łukasz Ozimek, dyrektor operacyjny Exea Data Center.

AI wchodzi do szpitali — i do arsenału przestępców

Cyfryzacja ochrony zdrowia przyspiesza: do końca roku ma ruszyć Platforma Usług Inteligentnych, w ramach której 585 szpitali bezpłatnie otrzyma pięć narzędzi AI wspierających diagnostykę obrazową.

To dobry kierunek, ale każda nowa integracja oznacza kolejne konta i klucze dostępowe, które trzeba chronić. O bezpieczeństwie trzeba myśleć od pierwszego dnia projektu, a nie dopiero po incydencie

— zastrzega ekspert. Równolegle zmieniają się metody atakujących — i tu pojawia się zjawisko, o którym w Polsce mówi się jeszcze niewiele.

Dzięki narzędziom AI i tzw. vibe codingowi aplikacje tworzą dziś osoby, które nie znają zasad bezpieczeństwa. Nieświadomie publikują one dane dostępowe, czyli klucze API albo całe pliki .env. Sieć jest masowo i automatycznie przeszukiwana pod kątem takich plików, a przejęte klucze służą do korzystania z usług chmurowych na cudzy koszt, zazwyczaj jest to AI, dlatego taki typ ataku został nazwany LLMjacking. Nasz wewnętrzny monitoring pokazuje, że próby odczytu jednego takiego pliku potrafią przyjść z ponad 30 różnych urządzeń na całym świecie. Przestępcy ukrywają się za cudzym sprzętem, zwykle bez wiedzy jego właścicieli. Wszystko dzieje się automatycznie, a sztuczna inteligencja jeszcze przyspiesza ten proces

— opisuje Ozimek, powołując się na analizy własne firmy. Stąd apel o higienę pracy z AI: do ogólnodostępnych czatów nie wolno wklejać danych pacjentów ani kodu z hasłami, a sprzęt służbowy nie powinien służyć celom prywatnym.

Oszust, który zna twój PESEL i datę wizyty u lekarza

Najsłabszym ogniwem pozostaje człowiek — a po wycieku skali MyDr socjotechnika staje się zabójczo skuteczna.

Wyobraźmy sobie telefon: „Na pani dane właśnie zaciągnięto kredyt, musimy natychmiast działać”. Po wycieku takim jak z MyDr oszust może znać nasz PESEL, adres, a nawet termin ostatniej wizyty u lekarza. Dlatego brzmi bardzo wiarygodnie. Czy wtedy zastanowimy się, kto naprawdę dzwoni, czy przestraszymy się i zaczniemy „działać”? Przestępcy liczą właśnie na tę drugą reakcję. Zasada jest prosta: rozłącz się i oddzwoń na numer z oficjalnego źródła, na przykład z karty płatniczej albo strony banku

— radzi ekspert. Każdy może też zastrzec PESEL w aplikacji mObywatel i sprawdzić w rządowym serwisie bezpiecznedane.gov.pl, czy jego dane wyciekły.

Dla placówek i firm z sektora Ozimek formułuje krótką listę zasad ograniczających ryzyko: limity wydatków w usługach chmurowych z powiadomieniami o przekroczeniu (przejęty klucz wyrządzi wtedy ograniczoną szkodę), przypisanie kluczy API do konkretnych adresów IP, trzymanie sekretów poza kodem (menedżer sekretów, automatyczne skanowanie repozytoriów), regularna wymiana kluczy i natychmiastowe unieważnianie przy podejrzeniu wycieku oraz uwierzytelnianie wieloskładnikowe — zwłaszcza na kontach administratorów.

Seria z ostatnich tygodni powinna zamknąć dyskusję o tym, czy cyberbezpieczeństwo ochrony zdrowia to koszt, czy inwestycja. Osiemnaście milionów rekordów z PESEL-ami i historiami leczenia już krąży poza kontrolą systemu — i będzie zasilać oszustwa „na kredyt” czy „na wnuczka” przez lata, bo tych danych, w przeciwieństwie do haseł, nie da się unieważnić. W tygodniu, w którym rząd uznał pożar stacji Starlink za sabotaż, a duński wywiad ostrzegł przed atakami na infrastrukturę krytyczną, warto widzieć pełny obraz: szpitalne bazy danych to także infrastruktura krytyczna — tyle że przez lata traktowana jak archiwum w piwnicy, a nie jak skarbiec. Rachunek za to zaniedbanie właśnie wystawiają przestępcy, a płacą go pacjenci.

Źródło: komentarz ekspercki Exea Data Center (Łukasz Ozimek); dane o incydentach za UODO, Alert Medyczny, CyberDefence24 i PAP

Masz temat, o którym powinniśmy napisać? Skontaktuj się z nami!
Opisujemy ciekawe sprawy nadsyłane przez naszych czytelników. Napisz do nas, opisz dokładnie fakty i prześlij wraz z ewentualnymi załącznikami na adres: redakcja@pkb24.pl.
REKLAMA
REKLAMA