Wicepremier Krzysztof Gawkowski potwierdził w środę wyciek danych medycznych blisko 19 milionów Polaków. Wykradziona baza ma ponad 2 terabajty i pochodzi z systemu MyDr, wykorzystywanego w polskich placówkach medycznych. Skradzione informacje mogą posłużyć do wyłudzeń i szantażu, ostrzegają eksperci, a śledztwo dopiero się zaczyna. Rząd uruchomił już mechanizmy ochronne, ale pytanie, kto stoi za atakiem, pozostaje otwarte.
Co wiadomo o ataku na system MyDr
Krzysztof Gawkowski ujawnił szczegóły ataku podczas konferencji po posiedzeniu Połączonego Centrum Operacyjnego Cyberbezpieczeństwa. Celem hakerów padł system MyDr, oprogramowanie do zarządzania placówkami medycznymi i elektroniczną dokumentacją pacjentów. Z systemu korzysta około 12 tysięcy placówek medycznych w Polsce. Z MyDr współpracuje też ZnanyLekarz, popularny serwis do umawiania wizyt.
Wykradziona baza liczy ponad 2 terabajty. Domniemani sprawcy ataku skontaktowali się z Adamem Haertle, redaktorem naczelnym serwisu specjalizującego się w cyberbezpieczeństwie, i przekazali mu, że w ich rękach znalazło się 18 814 422 unikatowych numerów PESEL. Sam Gawkowski mówił o blisko 19 milionach osób, których dane wyciekły w wyniku ataku, a skalę incydentu potwierdziła sama zaatakowana firma.
„Mamy do czynienia z niebywałym i bardzo dużym incydentem w zakresie bezpieczeństwa polskiej infosfery”, powiedział Gawkowski. Zapewnił też, że obecnie nic nie wskazuje na atak ze strony innego państwa. Śledztwo prowadzi Centralne Biuro Zwalczania Cyberprzestępczości w kontakcie z prokuraturą. Systemy zaatakowanej firmy zostały już zablokowane i wróciły do normalnego działania.
Kto koordynuje odpowiedź państwa na wyciek
Gawkowski przekazał, że pozostaje w stałym kontakcie z ministrem koordynatorem służb specjalnych Tomaszem Siemoniakiem i minister zdrowia Jolantą Sobierańską-Grendą. Rozmawia też na bieżąco z prezesem Urzędu Ochrony Danych Osobowych Mirosławem Wróblewskim. Na spotkaniu Połączonego Centrum Operacyjnego Cyberbezpieczeństwa uruchomiono procedurę, która ma przenieść wykradzione dane do rządowej bazy Bezpieczne Dane. Każdy obywatel będzie mógł w niej sprawdzić, czy jego informacje trafiły w ręce przestępców.
Gawkowski zapewnił, że działania są skoordynowane i że polskie państwo zabezpiecza wszystko, co wiąże się z incydentem cyberbezpieczeństwa. Zapowiedział intensyfikację poszukiwań podejrzanych. Wykluczył też jakiekolwiek negocjacje z szantażystami.
Czym grozi wyciek danych medycznych
Wykradzione dane nie ograniczają się do numerów PESEL i danych kontaktowych. Obejmują też informacje medyczne. Taki zestaw danych otwiera drogę nie tylko do prób wyłudzenia kredytów, ale i do bardziej złożonych ataków.
W tym też ryzyko szantażu związanego z chorobami i lekami, o których ludzie niekoniecznie chcą informować. Skradzione dane mogą trafić na czarny rynek, a próby wyłudzeń, zwłaszcza za pośrednictwem parabanków, mogą się nasilić w najbliższych miesiącach.
Jak zabezpieczyć się po wycieku danych
Pierwszym krokiem, do którego namawia Gawkowski, jest zastrzeżenie numeru PESEL. W aplikacji mObywatel zajmuje to kilka sekund. Można to też zrobić osobiście w urzędzie gminy. Wicepremier podkreślił, że to podstawowa, elementarna higiena cyfrowa.
Warto sprawdzić, czy nazwisko nie figuruje w rejestrze dłużników, bo wyłudzone na czyjeś dane pożyczki zostawiają ślad właśnie tam. Zmiana haseł do kont internetowych, najlepiej wszędzie naraz, zamyka listę podstawowych działań. Bezpieczne Dane, rządowa baza zapowiedziana przez ministerstwo, ma w kolejnych tygodniach umożliwić sprawdzenie, czy konkretne dane trafiły w ręce przestępców.
Czy rząd ma podstawy, by uspokajać Polaków
Krzysztof Gawkowski przekonywał też, że skradzione dane nie trafiły dotąd do jawnej sprzedaży. „Nie ma w przestrzeni publicznej tych danych, nie są wystawione na sprzedaż, nie są elementem żadnej gry”, zapewnił wicepremier, komentując atak na MyDr. Dodał, że sytuację na bieżąco monitorują odpowiednie służby.
Komentator Dawid Wildstein uznał tę wypowiedź za niewiarygodną. Jego zdaniem fakt, że dane wyciekły w wyniku przestępstwa, a jedynie nie zostały akurat publicznie wystawione na sprzedaż, nie powinien nikogo uspokajać. „Za jakich idiotów oni mają swoich odbiorców i zwolenników”, napisał Wildstein, odnosząc się do reakcji rządu na incydent.
Podobne zastrzeżenia zgłasza Europol. Instytucja ostrzega, że wykradzione bazy danych trafiają nie tylko na fora dark webu, lecz też do zamkniętych, subskrypcyjnych kanałów komunikacji wykorzystywanych przez przestępców. Brak jawnej oferty sprzedaży nie jest więc dowodem, że baza pozostaje wyłącznie w rękach pierwotnych sprawców.
Kto kieruje Ministerstwem Cyfryzacji
Resortem od grudnia 2023 roku kieruje Krzysztof Gawkowski z Nowej Lewicy. Poza teką ministra cyfryzacji łączy on funkcję wicepremiera i pełnomocnika rządu do spraw cyberbezpieczeństwa. U jego boku pracuje czterech zastępców.
Dariusz Standerski, również z Nowej Lewicy, odpowiada w ministerstwie za sztuczną inteligencję i technologie kwantowe. Zajmuje się też unijną polityką cyfrową. Paweł Olszewski reprezentuje w kierownictwie Platformę Obywatelską, a Michał Gramatyka Polskę 2050. Czwarty wiceminister, Rafał Rosiński z Polskiego Stronnictwa Ludowego, nadzoruje Departament GovTech, odpowiedzialny za e-zamówienia publiczne i wdrażanie nowych technologii w administracji. Kierownictwo uzupełnia dyrektor generalny ministerstwa Bartosz Dominiak.
Kto w Polsce odpowiada za cyberbezpieczeństwo
Ochronę polskiej cyberprzestrzeni dzielą między siebie trzy zespoły reagowania na incydenty, w skrócie CSIRT. Ich zadania wyznacza ustawa o krajowym systemie cyberbezpieczeństwa. CSIRT NASK, działający w ramach Naukowej i Akademickiej Sieci Komputerowej, chroni cywilny segment internetu, czyli samorządy, uczelnie i zwykłych obywateli. To w jego strukturach funkcjonuje zespół CERT Polska, jeden z najstarszych zespołów tego typu w kraju.
Za sektor rządowy odpowiada CSIRT działający w ramach Agencji Bezpieczeństwa Wewnętrznego, a za sektor wojskowy CSIRT MON. Nad całością cyberbezpieczeństwa czuwa też Departament Cyberbezpieczeństwa w Ministerstwie Cyfryzacji. Funkcję pełnomocnika rządu do spraw cyberbezpieczeństwa pełni sam Gawkowski. Do systemu dochodzi Centralne Biuro Zwalczania Cyberprzestępczości, policyjna jednostka ścigająca sprawców takich ataków jak ten na MyDr.
Jak wygląda obsada polskich służb specjalnych po 2023 roku
Po przejęciu władzy przez koalicję Donalda Tuska premier odwołał dotychczasowych szefów pięciu służb specjalnych. W grudniu 2023 roku powołał nowych, początkowo jako pełniących obowiązki. Na czele Agencji Bezpieczeństwa Wewnętrznego stanął pułkownik Rafał Syrysko, wcześniej związany z pionem kontrwywiadu Urzędu Ochrony Państwa i ABW. Agencją Wywiadu pokierował pułkownik Paweł Szota, Centralnym Biurem Antykorupcyjnym Agnieszka Kwiatkowska-Gurdak, a Służbą Kontrwywiadu Wojskowego generał Jarosław Stróżyk. Nominacje zaopiniowali sejmowa komisja do spraw służb specjalnych, prezydent oraz rządowe kolegium do spraw służb specjalnych.
Kierownictwo ABW pod wodzą Syryskiego budzi spory. Posłowie Prawa i Sprawiedliwości zarzucali służbie zaangażowanie po jednej ze stron kampanii prezydenckiej w 2025 roku. Wskazywali na ujawnienie w mediach informacji z postępowania dotyczącego dostępu Karola Nawrockiego do informacji niejawnych. Sam Syrysko kategorycznie zaprzeczył takiemu zaangażowaniu. Przewodniczący sejmowej komisji do spraw służb specjalnych Marek Biernacki z klubu PSL-Trzecia Droga ocenił po wysłuchaniu szefa ABW, że dokument, którego dotyczyły zarzuty, nie został sporządzony przez służby.
Kontrowersje budzi też brak jawności majątkowej. Syrysko, w przeciwieństwie do składanych przez rząd zapowiedzi pełnej transparentności, nie opublikował oświadczenia majątkowego za miniony rok. Pod jego kierownictwem ABW prowadziła głośne śledztwa, w ramach których zatrzymała między innymi księdza Michała Olszewskiego oraz posłów Dariusza Mateckiego i Marcina Romanowskiego.
