In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Cosa è successo

Qbusoft, azienda polacca che sviluppa la piattaforma Medyc per cartelle cliniche elettroniche e gestione degli studi medici, ha subito una violazione dei dati. Un attaccante ha sfruttato una vulnerabilità di SQL injection nell'interfaccia dell'applicazione a fine agosto, trasferendo un archivio crittografato del database fuori dai sistemi dell'azienda.

L'intrusione è stata rilevata nella notte del 9 settembre. Il Centro per il Trattamento delle Dipendenze e della Psichiatria di Inowrocław, uno dei fornitori sanitari colpiti, ha reso noto che i dati potenzialmente compromessi includono nomi, numeri di identificazione nazionale (PESEL), indirizzi di casa, numeri di telefono e indirizzi email. Qbusoft ha dichiarato di non aver confermato il furto di cartelle cliniche, ma il centro ha riferito che l'azienda ha trovato prove di script eseguiti su tabelle del database contenenti informazioni mediche, rendendo 'molto probabile' che anche alcuni dati clinici siano stati sottratti.

  • Vulnerabilità sfruttata: SQL injection nell'interfaccia di Medyc
  • Periodo dell'attacco: fine agosto 2026, rilevato il 9 settembre
  • Dati esposti: nomi, PESEL, indirizzi, telefoni, email e probabilmente cartelle cliniche
  • Pazienti coinvolti: quelli del Day Treatment Unit del centro di Inowrocław tra luglio 2024 e agosto 2026

La risposta di Qbusoft e delle autorità

Qbusoft ha corretto la vulnerabilità SQL injection lo stesso giorno in cui l'attacco è stato scoperto, ha limitato i permessi sul database, ruotato password e credenziali tecniche e introdotto monitoraggio aggiuntivo. L'azienda non ha commentato pubblicamente l'indagine, ma ha avvertito che la sua infrastruttura ha subito ripetuti tentativi di attacco nelle ultime settimane e che alcuni servizi potrebbero essere temporaneamente non disponibili.

Il ministro per gli Affari digitali Krzysztof Gawkowski ha annunciato che l'Ufficio centrale per la lotta al cybercrimine sta indagando sull'attacco a Medyc come parte di un'inchiesta più ampia. Ha criticato Qbusoft per non aver segnalato inizialmente l'incidente a CERT Polska o al team di risposta agli incidenti del settore sanitario. L'autorità polacca per la protezione dei dati ha ordinato un audit dell'azienda. Gawkowski ha inoltre riferito che le autorità stanno preparando regolamenti per rafforzare la protezione delle informazioni mediche, tra cui certificazioni di sicurezza obbligatorie e restrizioni sul trattamento dei dati sanitari da parte di aziende private.

  • Qbusoft ha corretto la falla e rafforzato i controlli, ma non ha commentato l'indagine
  • Il ministro Gawkowski critica la mancata segnalazione tempestiva a CERT Polska
  • L'autorità per la protezione dei dati ha avviato un audit su Qbusoft
  • Il governo polacco prepara nuove regole per la sicurezza dei dati sanitari
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
Vulnerabilità sfruttataSQL injection nell'interfaccia di Medyc
Periodo dell'attaccofine agosto 2026, rilevato il 9 settembre
Dati espostinomi, PESEL, indirizzi, telefoni, email e probabilmente cartelle cliniche
Pazienti coinvoltiquelli del Day Treatment Unit del centro di Inowrocław tra luglio 2024 e agosto 2026
MyDrpossibile coinvolgimento di 19 milioni di persone e 12.000 organizzazioni
Sintesi strutturata dei punti documentati nell’articolo.The Record

Collegamenti con l'attacco a MyDr

L'incidente a Medyc arriva poco dopo un'altra grave violazione che ha colpito MyDr, un altro fornitore polacco di software sanitario. Le autorità polacche hanno dichiarato che l'incidente MyDr potrebbe aver coinvolto informazioni relative a circa 19 milioni di persone e circa 12.000 organizzazioni sanitarie. Il centro di Inowrocław colpito da Medyc era tra le organizzazioni interessate anche dalla violazione MyDr.

La pubblicazione polacca Zaufana Trzecia Strona ha riferito che una persona o un gruppo che si fa chiamare 'fingerprint', già collegato alla violazione MyDr, ha contattato la testata rivendicando la responsabilità dell'intrusione in Medyc. I presunti autori avrebbero affermato di aver ottenuto dati relativi a 5 milioni di pazienti e 8 milioni di fotografie private, ma la pubblicazione non ha potuto verificare queste cifre. L'attore avrebbe dichiarato che l'operazione mirava a esporre la debolezza della cybersecurity piuttosto che a ottenere un guadagno finanziario. Anche la radio RMF FM ha riportato che gli attaccanti legati a MyDr sarebbero probabilmente dietro l'attacco a Medyc. Le autorità polacche non hanno attribuito pubblicamente l'incidente a un individuo o gruppo specifico, e i dati rubati non sono stati rilasciati pubblicamente.

  • MyDr: possibile coinvolgimento di 19 milioni di persone e 12.000 organizzazioni
  • Il gruppo 'fingerprint' rivendica l'attacco a Medyc, ma le cifre non sono verificate
  • Le autorità non hanno confermato l'attribuzione e i dati non sono stati pubblicati
FONTI CONSULTATEThe Record
#qbusoft#medyc#sql injection#dati sanitari#polonia