Ukradli dane 13 milionów Polaków. Przyznali się do winy

Imię, nazwisko, numer PESEL oraz informacje o ubezpieczeniu zdrowotnym ponad 13 milionów Polaków wpadły w ręce cyberprzestępców. Prokuratura skierowała właśnie do sądu akt oskarżenia przeciwko pięciu mężczyznom, którzy włamali się do systemu eWUŚ przez popularną platformę medyczną.

e-commerce, stos, plik, rulon, kasa, gotówka, polska, pln, waluta, zakupy w internecie, sprzedaż w internecie, handel w internecie, online, grafik, informatyk, naprawa, wirus, handel online, podatek, laptop, komputer, klawiatura, technologia, klawisz, cyberprzestrzeni, okup, haker, oszust, internet, w sieci, bliska, wyciek danych, przelew bankowy, lokata bankowa, bitcoinHakerzy sprzedają skradzione dane
Źródło zdjęć: © Adobe Stock | Pawel Kacperek
Robert Kędzierski

Prokuratura Regionalna w Poznaniu zakończyła śledztwo w sprawie gigantycznej kradzieży danych wrażliwych. Na ławie oskarżonych zasiądzie pięciu mężczyzn z różnych części Polski, którzy w 2024 r. przeprowadzili zaawansowany atak hakerski na infrastrukturę informatyczną związaną z ochroną zdrowia. Służbom udało się w całości odzyskać nielegalnie pobraną z Narodowego Funduszu Zdrowia bazę informacji.

Mechanizm masowej kradzieży danych

Śledczy precyzyjnie ustalili, w jaki sposób sprawcy weszli w posiadanie tak ogromnej ilości informacji o obywatelach. Cyberprzestępcy najpierw włamali się na konta pracowników placówek medycznych, które na co dzień korzystają z systemu MyDr – popularnego oprogramowania do obsługi gabinetów lekarskich.

Kolejnym krokiem było wykorzystanie architektury tego programu do zaimplementowania złośliwego skryptu. To właśnie ten kod pozwolił hakerom na automatyczne i masowe wysyłanie zapytań do państwowego systemu Elektronicznej Weryfikacji Ubezpieczeń Świadczeniobiorców (EWUŚ). Z ustaleń prokuratury wynika, że sprawcy wygenerowali w ten sposób ponad 18 milionów zapytań.

Efektem tych działań było pobranie wrażliwych danych osobowych należących do ponad 13 milionów osób. W ręce przestępców trafiły kluczowe z punktu widzenia bezpieczeństwa finansowego informacje: imiona, nazwiska oraz numery PESEL, a także status ubezpieczenia zdrowotnego.

Poszczególni podejrzani przyznali się do stawianych im zarzutów i złożyli w sprawie obszerne wyjaśnienia – poinformowała prokurator Anna Marszałek, rzeczniczka prasowa Prokuratury Regionalnej w Poznaniu.

Surowe kary za cyberprzestępczość

Akt oskarżenia, który trafił do Sądu Okręgowego w Poznaniu, precyzuje role poszczególnych członków grupy. Tomasz B. odpowie za przełamanie zabezpieczeń, masowe odpytywanie systemu EWUŚ, nieuprawnione przetwarzanie danych pacjentów, a dodatkowo za pranie brudnych pieniędzy.

Z kolei Jakub K. został oskarżony o stworzenie i udostępnianie oprogramowania służącego do łamania zabezpieczeń systemowych. Pozostali trzej mężczyźni – Wojciech G., Patryk K. i Marcin W. – usłyszeli zarzuty związane z nieuprawnionym dostępem do informacji. W zależności od wagi popełnionych czynów, oskarżonym grozi od 8 do 12 lat pozbawienia wolności.

To kontynuacja problemów platformy medycznej

Warto przypomnieć, że opisywany akt oskarżenia to nie jedyny problem związany z bezpieczeństwem danych w polskim sektorze ochrony zdrowia w ostatnim czasie. W sierpniu 2024 r. Ministerstwo Cyfryzacji informowało o innym, jeszcze potężniejszym incydencie związanym z firmą MyDr.

Wówczas doszło do wycieku danych obejmującego aż 19 milionów Polaków. Sytuacja była o tyle poważniejsza, że w tamtym przypadku w ręce niepowołanych osób mogły trafić nie tylko podstawowe dane identyfikacyjne, ale również niezwykle wrażliwe informacje o przyjmowanych lekach i wystawionych receptach. Problem dotknął około 12 tysięcy podmiotów medycznych korzystających z usług tego dostawcy oprogramowania.

Tamto odrębne dochodzenie jest nadzorowane przez Prokuraturę Okręgową w Warszawie przy udziale Centralnego Biura Zwalczania Cyberprzestępczości. Śledczy badają w nim sprawę przełamania zabezpieczeń serwerów spółki i przekazania części wykradzionych informacji do serwisu "Zaufana Trzecia Strona". W przypadku tego drugiego śledztwa maksymalny wymiar kary dla sprawców przewidziano na trzy lata więzienia.

Wybrane dla Ciebie