Взлом медицинской системы в Польше: вымогатели заявляют о 18,8 млн карт

12.08.2026 5 мин 3

Злоумышленники утверждают, что вынесли 2,5 терабайта из MyDr, одного из крупнейших поставщиков систем электронной медицинской документации в Польше, и что внутри 18 814 422 уникальных номера PESEL, польского национального идентификатора. Это примерно половина страны. Компания подтверждает инцидент и говорит, что устанавливает его масштаб, но кражу данных не подтверждает. Вице-премьер по цифровым делам сообщил, что обстоятельства проверяют службы.

18 814 422национальных номеров PESEL по заявлению
2,5 ТБобъём, который описывают атакующие
3 млнвизитов в месяц через MyDr
2,7 млнрецептов в месяц

Как это всплыло

В субботу в польское издание Zaufana Trzecia Strona обратился человек, заявивший, что располагает данными более 18 млн человек из медицинских систем. Издание отнеслось к обращению серьёзно, вышло на прямой контакт и уведомило профильные институции. То, что они опубликовали дальше, и есть самое важное: пока это единственная независимая проверка, которую кто-либо смог провести.

В качестве доказательства прислали снимок записей в базе на одного из самых заметных политиков Польши: верная дата рождения, PESEL, имя и фамилия и два номера телефона, один из которых журналисты подтвердили по другим источникам. Регион фонда здравоохранения в записи совпал. К этому прилагался рецепт на конкретный препарат, а его проверить извне невозможно. Заодно атакующие прислали запись на самого автора статьи: PESEL совпал, регион фонда совпал, а в поле телефона стояло 111111111, дежурная заглушка тех пунктов, где не хотят заполнять всё.

Вымогательство под видом аудита

Атакующие показали и письмо, которое, по их словам, отправили 5 августа руководителю компании, владеющей платформой. В письме была ссылка на PDF, который должен был самоуничтожиться после скачивания, но не самоуничтожился: журналисты открыли ту же ссылку спустя несколько дней. Файл закрыли паролем, и паролем был PESEL самого руководителя, подобрать его труда не составило. Внутри лежали те же доказательства и просьба связаться, а всё вместе подавалось как предложение купить результаты аудита безопасности.

Из этой детали следует сразу две вещи. Вымогательство профессионально по форме и дилетантски по собственной безопасности. И идентификатор, вокруг которого весь сюжет, настолько предсказуем, что его использовал в качестве пароля человек, чья компания обязана его защищать.

Что подтверждено, а что нет

Заявлено атакующими

  • 2,5 ТБ скачано с серверов
  • 18,8 млн уникальных номеров PESEL
  • Внутри рецепты и карточки пациентов

Подтверждено на сегодня

  • MyDr сообщает об инциденте и обратилась в правоохранительные органы
  • Выборочные записи, проверенные журналистами, совпали с реальными людьми
  • Полный объём и источник данных не подтверждены

Почему медкарта хуже пароля

Пароль это метка, которую можно заменить за минуту. PESEL выдают один раз, а болезнь за рецептом вообще не учётная запись, а факт о человеке. Утёкшая пара из национального идентификатора и истории рецептов даёт постороннему сразу две возможности: выдать себя за вас в учреждении и тихо на вас давить.

Рецепты здесь самое острое. Одна строка с названием препарата способна выдать психиатрический диагноз, ВИЧ-статус, прерывание беременности, лечение зависимости. В обычной жизни это охраняется врачебной тайной, а на плохой неделе превращается в строку базы, которую предлагают покупателям.

Один поставщик на тысячи клиник

Неудобная конструкция знакома по каждой крупной утечке. Врачи не держат свои базы: они вводят данные в систему, которую купила клиника, а тысячи клиник покупают одни и те же несколько систем. Это эффективно, и это же означает, что у одного поставщика лежат медицинские истории половины страны. MyDr входит в группу ZnanyLekarz, которая принадлежит DocPlanner, работающей более чем в десятке стран, поэтому инцидент с одним польским продуктом внимательно читают далеко за пределами Польши. Данных о том, что затронуты другие страны, пока нет.

Концентрация не чья-то ошибка. Так выглядит любой сложившийся рынок, и именно она превращает взлом поставщика в общенациональное событие.

Что сегодня может сделать человек в Польше

  1. Заблокировать свой PESEL через приложение mObywatel или сайт gov.pl. С июня 2024 года банки обязаны проверять реестр перед выдачей кредита, поэтому заблокированный номер закрывает возможность взять заём на ваше имя. Снять блокировку можно на время, когда она реально мешает.
  2. Ждать фишинга, который знает ваши медицинские подробности. Звонящий, который называет вашу клинику, вашего врача и настоящий рецепт, убедительнее обычного «сотрудника банка».
  3. Не подтверждать данные по телефону только потому, что часть их уже назвали. Положить трубку и перезвонить в учреждение по номеру, который нашли сами.
  4. Несколько месяцев следить за банковскими уведомлениями и кредитной историей. Кража личности по утёкшему идентификатору обычно всплывает как заявка, которую вы не подавали.

VPN здесь не инструмент

Сказать стоит прямо, потому что после каждой утечки инструменты приватности вспоминают рефлекторно. VPN защищает данные в пути между вами и сервисом. Эти данные забрали с другого конца, из систем, где их хранят клиники, и никакая настройка в телефоне на это не влияла. Помогает здесь другая сторона: как поставщик хранит записи, как быстро он сообщает людям и что делает потом регулятор.

polandmydrdocplannerznanylekarzpeseldata breachmedical datahealth recordsextortionransomwareprivacyidentity theftphishingdigital rightscybersecuritygdprvpnmobywatel

Читайте также