Jeśli w ostatnich latach byłeś pacjentem przychodni, gabinetu lekarskiego lub dentystycznego korzystającego z systemu MyDr, Twoje dane mogły trafić w ręce przestępców. W wyniku cyberataku na tę firmę wyciekły numery PESEL, dane osobowe oraz informacje o wizytach i receptach nawet 19 milionów Polaków. Najważniejsze działania to: jak najszybsze zastrzeżenie numeru PESEL, ostrożność wobec telefonów i wiadomości powołujących się na placówki medyczne oraz szybka reakcja, jeśli dojdzie do próby wyłudzenia na Twoje dane.

Co się stało? Wyciek danych z MyDr w skrócie

12 sierpnia minister cyfryzacji Krzysztof Gawkowski poinformował o jednym z największych wycieków danych w historii Polski. Firma MyDr, dostawca oprogramowania dla tysięcy placówek ochrony zdrowia, padła ofiarą cyberataku. Sprawcy twierdzą, że uzyskali dostęp do ponad 18,8 miliona unikalnych numerów PESEL, a skradziona baza ma zajmować około 2,5 TB. MyDr nie jest przychodnią, z której pacjenci korzystają bezpośrednio – to dostawca systemu do prowadzenia elektronicznej dokumentacji medycznej, z którego korzysta około 12 tysięcy placówek w całej Polsce. Dlatego atak na jedną firmę mógł uderzyć w miliony osób, które nawet nie wiedziały, że ich dane trafiają do systemu tego dostawcy.

Jakie dane wyciekły i komu to grozi?

Z ujawnionej próbki danych wynika, że przestępcy mogli zdobyć:

  • imię i nazwisko
  • numer PESEL
  • datę urodzenia
  • numery telefonów
  • region NFZ
  • informacje związane z receptami i wizytami

To połączenie danych jest szczególnie niebezpieczne, bo pozwala nie tylko na klasyczne wyłudzenia finansowe, ale też na przygotowanie bardzo wiarygodnych wiadomości phishingowych, które podszywają się pod placówki medyczne. Sprawą zajmują się Centralne Biuro Zwalczania Cyberprzestępczości, prokuratura, Ministerstwo Cyfryzacji, Ministerstwo Zdrowia oraz Urząd Ochrony Danych Osobowych.

Zostałeś oszukany?
Pomagamy w dochodzeniu odszkodowań i odzyskiwaniu utraconych środków.

Co zrobić natychmiast, żeby się zabezpieczyć?

1. Zastrzeż numer PESEL

To najważniejszy krok po ujawnieniu wycieku. Zrobisz to bezpłatnie w aplikacji mObywatel, na stronie mObywatel.gov.pl lub w urzędzie gminy. Zastrzeżenie utrudnia wykorzystanie Twojego numeru PESEL m.in. do zaciągnięcia kredytu czy pożyczki na Twoje dane.

2. Sprawdź, czy Twoje dane zostały objęte wyciekiem

Ministerstwo Cyfryzacji zapowiedziało uruchomienie serwisu Bezpieczne Dane, w którym będzie można zweryfikować, czy incydent dotyczy konkretnej osoby. Proces może potrwać kilka dni, bo administratorami danych są poszczególne placówki.

3. Zachowaj czujność wobec kontaktu „w sprawie zdrowia”

Nie ufaj automatycznie telefonom, SMS-om czy e-mailom dotyczącym recept, wizyt czy rzekomych zaległości w NFZ. Znajomość Twojego PESEL-u, nazwiska czy numeru telefonu przez dzwoniącego nie jest dowodem, że reprezentuje on prawdziwą placówkę.

4. Monitoruj swoje konto bankowe i historię kredytową

Regularnie sprawdzaj wyciągi bankowe oraz raporty w Biurze Informacji Kredytowej, żeby szybko wychwycić nieautoryzowane zobowiązania zaciągnięte na Twoje dane.

Zostałeś oszukany?
Pomagamy w dochodzeniu odszkodowań i odzyskiwaniu utraconych środków.

Jak oszuści mogą wykorzystać wyciek danych medycznych?

Dane z wycieku MyDr dają przestępcom coś więcej niż tylko numer PESEL – dają wiarygodność. Oszust, który zna Twoje imię i nazwisko, numer telefonu, placówkę medyczną i informacje o recepcie, może w rozmowie telefonicznej brzmieć jak prawdziwy pracownik przychodni, apteki czy NFZ. Tego typu ataki socjotechniczne są znacznie skuteczniejsze niż standardowy phishing, bo ofiara nie ma powodu podejrzewać oszustwa. Możliwe scenariusze to fałszywe telefony o „odbiór recepty za dopłatą”, wiadomości o rzekomej refundacji leków wymagającej podania danych karty płatniczej, czy podszywanie się pod system rządowy proszący o „weryfikację” danych po wycieku. Warto pamiętać, że żadna instytucja publiczna nie prosi o dane karty płatniczej ani kody z SMS-ów przez telefon.

Zostałeś oszukany?
Pomagamy w dochodzeniu odszkodowań i odzyskiwaniu utraconych środków.

Czy MyDr odpowiada za wyciek danych?

Firma jako administrator i procesor danych osobowych podlega przepisom RODO i może ponosić odpowiedzialność cywilną oraz administracyjną za niedostateczne zabezpieczenie danych pacjentów. MyDr przekazało mediom, że zespoły bezpieczeństwa i inżynierii, wspierane przez zewnętrznych ekspertów, analizują dokładny przebieg incydentu. Trwa też postępowanie prowadzone przez Centralne Biuro Zwalczania Cyberprzestępczości oraz kontrola Urzędu Ochrony Danych Osobowych. Osoby poszkodowane, których dane wyciekły, a które w efekcie padły ofiarą oszustwa finansowego, mogą w niektórych przypadkach dochodzić odszkodowania – zarówno od sprawców wyłudzenia, jak i, w zależności od okoliczności, od podmiotu odpowiedzialnego za niedostateczną ochronę danych.

Co zrobić, jeśli już padłeś ofiarą oszustwa po wycieku danych?

Jeżeli mimo zachowania ostrożności doszło do wyłudzenia pieniędzy z wykorzystaniem Twoich danych, liczy się szybkość działania. Przerwij kontakt ze sprawcami i nie dokonuj kolejnych wpłat. Zabezpiecz wszystkie dowody – wiadomości SMS, e-maile, potwierdzenia przelewów oraz zrzuty ekranu rozmów. Skontaktuj się z bankiem w celu próby zablokowania lub cofnięcia transakcji, a następnie złóż zawiadomienie o podejrzeniu popełnienia przestępstwa na policji. Im lepiej przygotowana dokumentacja, tym większe szanse na odzyskanie środków. Profesjonalna analiza sprawy oraz wsparcie w kontaktach z bankami i organami ścigania mogą istotnie zwiększyć szanse na skuteczne odzyskanie pieniędzy utraconych w wyniku oszustwa powiązanego z wyciekiem danych.

Zostałeś oszukany?
Pomagamy w dochodzeniu odszkodowań i odzyskiwaniu utraconych środków.

Artykuł ma charakter informacyjny i edukacyjny.