To jeden z największych incydentów dotyczących danych Polaków w ostatnich latach. Narodowy Fundusz Zdrowia poinformował o naruszeniu ochrony danych osobowych obejmującym około 11,1 miliona osób. W niepowołane ręce trafiły imiona, nazwiska, numery PESEL oraz informacje o tym, czy dana osoba posiada prawo do świadczeń finansowanych ze środków publicznych. Sam incydent wydarzył się jednak nie wczoraj, nie miesiąc temu i nawet nie w tym roku. Dane pozyskano w marcu 2024 roku.

Tak – osoby, których dane zostały pobrane, dowiadują się o skali naruszenia ponad dwa i pół roku później. I choć NFZ podkreśla, że zabezpieczenia centralnych systemów Funduszu nie zostały przełamane, skala całej sprawy jest trudna do zbagatelizowania. Prokuratura Regionalna w Poznaniu opisuje bowiem szerszy mechanizm, w ramach którego do eWUŚ skierowano ponad 18 milionów zapytań i uzyskano dane ponad 13 milionów osób. Akt oskarżenia objął pięć osób, a niektórym z nich grozi nawet 12 lat więzienia.

Nie zaatakowali NFZ od frontu. Weszli przez konta placówek medycznych

Nie mamy tutaj do czynienia z klasycznym scenariuszem, w którym hakerzy przełamują zabezpieczenia serwerów Narodowego Funduszu Zdrowia, kopiują wielką bazę pacjentów i uciekają z plikiem na dysku. Mechanizm był bardziej złożony – i pod wieloma względami bardziej niepokojący.

Według ustaleń Prokuratury Regionalnej w Poznaniu sprawcy uzyskali nieuprawniony dostęp do kont pracowników podmiotów medycznych korzystających z platformy MyDr. Następnie, wykorzystując strukturę programu, zaimplementowany został skrypt umożliwiający kierowanie masowych zapytań do Elektronicznej Weryfikacji Uprawnień Świadczeniobiorców.

W praktyce oznaczało to wykorzystanie legalnego kanału komunikacji placówki medycznej z państwowym systemem w sposób, do którego nigdy nie był przeznaczony. Zamiast próbować włamywać się bezpośrednio do infrastruktury NFZ, napastnicy wykorzystali dostęp należący do uprawnionych podmiotów.

To właśnie ten element sprawy powinien szczególnie interesować osoby odpowiedzialne za bezpieczeństwo dużych systemów publicznych. Można mieć bardzo dobrze chronione centrum danych, ale jeśli dostęp do zgromadzonych tam informacji posiadają tysiące zewnętrznych użytkowników, bezpieczeństwo systemu zależy również od zabezpieczeń każdego z tych punktów dostępu.

18 milionów zapytań. Ponad 13 milionów osób

Według prokuratury efektem działania sprawców było skierowanie do eWUŚ ponad 18 milionów zapytań i uzyskanie danych osobowych ponad 13 milionów osób.

To liczby robiące jeszcze większe wrażenie niż 11,1 miliona osób wskazanych w komunikacie NFZ.

Skąd różnica? Komunikat Funduszu odnosi się do około 11 mln 100 tys. osób, których dane zostały pozyskane w konkretnie wskazanych okresach: 18-21 marca oraz 26-27 marca 2024 roku. Prokuratura opisuje natomiast efekty całego badanego procederu i wskazuje na dane ponad 13 milionów osób.

Nie są to więc informacje, które muszą sobie wzajemnie przeczyć. Pokazują natomiast skalę całego mechanizmu – mówimy o bazie zawierającej dane odpowiadające liczebnością ogromnej części populacji Polski.

Przy takich liczbach określenie „incydent bezpieczeństwa” zaczyna brzmieć wyjątkowo niewinnie.

Pytali nawet o sztucznie wygenerowane numery PESEL

Jednym z ciekawszych szczegółów ujawnionych przez prokuraturę jest sposób działania jednego z oskarżonych. Tomaszowi B. zarzucono między innymi przełamywanie zabezpieczeń systemów informatycznych jednego z centrów medycznych, a następnie kierowanie bezprawnych zapytań do eWUŚ.

Co szczególnie istotne, część tych zapytań miała dotyczyć sztucznie wygenerowanych numerów PESEL.

To pokazuje, że nie musiała istnieć przygotowana wcześniej lista konkretnych osób, których dane sprawcy chcieli zdobyć. Mechanizm mógł służyć do automatycznego „przeczesywania” systemu poprzez generowanie numerów i sprawdzanie, które z nich odpowiadają istniejącym osobom.

Jeżeli tak wyglądała część procederu, trudno mówić o incydentalnym sprawdzaniu kilku czy kilkuset rekordów. Mówimy o masowej, zautomatyzowanej operacji nastawionej na stworzenie ogromnego zbioru danych.

Imię, nazwisko, PESEL i informacja o ubezpieczeniu

Zakres pobieranych informacji obejmował imię, nazwisko, numer PESEL oraz informację o prawie do świadczeń finansowanych ze środków publicznych albo braku takiego uprawnienia.

NFZ zaznacza, że system eWUŚ nie przetwarza w tym miejscu historii chorób, diagnoz, recept czy wyników badań. To ważne rozróżnienie – nie mamy więc do czynienia z wyciekiem dokumentacji medycznej milionów pacjentów.

Nie oznacza to jednak, że pozyskane informacje są mało wartościowe.

Imię, nazwisko i poprawny numer PESEL tworzą bardzo użyteczny zestaw identyfikacyjny. Same w sobie nie są magicznym kluczem pozwalającym jednym kliknięciem opróżnić komuś konto bankowe, ale mogą zostać wykorzystane przy kradzieży tożsamości, socjotechnice, próbach zakładania kont, podszywaniu się pod właściciela danych czy uwiarygodnianiu kolejnych etapów oszustwa.


Przeczytaj także:


Sam NFZ wymienia wśród możliwych konsekwencji między innymi zaciąganie pożyczek w instytucjach pozabankowych, rejestrowanie kart telefonicznych, zakładanie kont internetowych, nieuprawnione korzystanie ze świadczeń czy wykorzystywanie informacji do celów marketingowych.

Całą bazę odzyskało CBZC

W sprawę zaangażowano funkcjonariuszy poznańskiego Zarządu Centralnego Biura Zwalczania Cyberprzestępczości. Prokuratura poinformowała, że w toku śledztwa udało się odzyskać całą bazę danych nielegalnie pozyskanych z systemu NFZ.

To istotna informacja z punktu widzenia postępowania karnego, ponieważ daje śledczym możliwość dokładnego ustalenia zakresu zgromadzonych informacji i sposobu działania sprawców.

Nie oznacza jednak automatycznie, że problem przestaje istnieć. Odzyskanie przez organy ścigania kopii czy nośnika zawierającego bazę nie pozwala przecież cofnąć czasu i zagwarantować, że poszczególne dane nigdy nie zostały wcześniej skopiowane, przetworzone albo wykorzystane.

W przypadku raz ujawnionych danych osobowych obowiązuje brutalna zasada: hasło można zmienić. Numeru PESEL praktycznie nie.

Pięciu oskarżonych. Zarzuty są znacznie poważniejsze niż samo „pobieranie danych”

Akt oskarżenia skierowany do Sądu Okręgowego w Poznaniu obejmuje pięć osób: Tomasza B., Jakuba K., Wojciecha G., Patryka K. i Marcina W.

Tomaszowi B. prokuratura zarzuca przełamywanie zabezpieczeń systemów informatycznych centrum medycznego, kierowanie bezprawnych zapytań do eWUŚ – w tym dotyczących sztucznie generowanych numerów PESEL – oraz uzyskiwanie nieuprawnionego dostępu do informacji. Odpowiada również za nieuprawnione przetwarzanie danych świadczeniobiorców NFZ.

Na tym jednak lista zarzutów się nie kończy. Tomasz B. usłyszał także zarzut dotyczący prania pieniędzy.

Jakub K. został natomiast oskarżony między innymi o tworzenie programów komputerowych służących do przełamywania zabezpieczeń systemów informatycznych oraz umożliwiających nieuprawniony dostęp do informacji. Według śledczych miał również udostępniać takie programy innym osobom oraz uzyskiwać dostęp do informacji zapisanych na internetowych kontach pacjentów, które nie były dla niego przeznaczone.

Wojciech G., Patryk K. i Marcin W. również odpowiedzą za szereg czynów związanych między innymi z nieuprawnionym dostępem do informacji poprzez pokonywanie zabezpieczeń systemowych.

Podejrzani składali obszerne wyjaśnienia

Prokuratura przekazała jeszcze jeden istotny szczegół: poszczególni podejrzani przyznali się do przedstawionych im zarzutów i złożyli obszerne wyjaśnienia.

To oczywiście nie zastępuje prawomocnego wyroku i na obecnym etapie formalnie mówimy o osobach oskarżonych. Pokazuje jednak, że śledczy dysponują nie tylko zapisami systemowymi, zabezpieczoną bazą czy materiałem informatycznym, ale również wyjaśnieniami osób bezpośrednio uczestniczących w zdarzeniach.

Za zarzucane czyny oskarżonym grożą – w zależności od konkretnych przestępstw – kary do 8 albo nawet 12 lat pozbawienia wolności.

Największe pytanie: dlaczego dowiadujemy się o tym dopiero teraz?

Incydent miał miejsce w marcu 2024 roku. Śledztwo zostało wszczęte już 8 kwietnia 2024 roku, na podstawie zawiadomień prezesa Narodowego Funduszu Zdrowia dotyczących nadmiarowych zapytań do eWUŚ.

Fundusz twierdzi, że po stwierdzeniu anomalii polegającej na masowym odpytywaniu systemu przez dwóch świadczeniodawców niezwłocznie poinformował właściwe organy, między innymi prokuraturę i Prezesa Urzędu Ochrony Danych Osobowych.

Tyle że szeroki komunikat kierowany do osób, których dane mogły zostać naruszone, został opublikowany dopiero 6 października 2026 roku, po informacji o skierowaniu aktu oskarżenia do sądu. To oznacza ponad dwa i pół roku pomiędzy samym incydentem a obecnym komunikatem.

Nie przesądzamy, jakie dokładnie okoliczności prawne, operacyjne czy związane ze śledztwem wpłynęły na sposób prowadzenia komunikacji. Trudno jednak nie zadać prostego pytania: czy osoba, której imię, nazwisko i PESEL zostały nielegalnie pobrane, naprawdę powinna dowiadywać się o tym dopiero po ponad 30 miesiącach?

Bo z perspektywy obywatela możliwość ochrony własnej tożsamości jest najbardziej przydatna wtedy, gdy o zagrożeniu dowiaduje się możliwie szybko, a nie wtedy, gdy prokuratura kończy już śledztwo i wysyła akt oskarżenia do sądu.

18 milionów zapytań. Pytanie brzmi: dlaczego system pozwolił na aż tyle?

Cała historia powinna również rozpocząć dyskusję o zabezpieczeniach systemów państwowych przed nadużywaniem legalnych uprawnień.

NFZ podkreśla, że nie doszło do przełamania jego zabezpieczeń. Dostęp uzyskano poprzez konta osób związanych z zewnętrznymi świadczeniodawcami. Fundusz zaznacza również, że świadczeniodawcy są niezależnymi administratorami danych i samodzielnie decydują o stosowanych zabezpieczeniach organizacyjnych i technicznych. Formalnie jest to ważne rozróżnienie.

Z punktu widzenia bezpieczeństwa pozostaje jednak inne pytanie: skoro konto podmiotu medycznego zaczyna generować masowe, automatyczne zapytania prowadzące ostatecznie do pobrania informacji o milionach osób, jak długo taki mechanizm powinien działać, zanim zostanie automatycznie zatrzymany?

System przeznaczony do weryfikowania uprawnień konkretnych pacjentów został wykorzystany do wykonania ponad 18 milionów zapytań. 18 milionów zapytań to nie jest subtelna anomalia.

W dobie automatycznych systemów wykrywania nadużyć samo poprawne login i hasło nie powinny oznaczać nieograniczonego zaufania do każdej czynności wykonywanej przez użytkownika. Jeżeli rachunek bankowy nagle wykonuje tysiące nietypowych operacji, system antyfraudowy reaguje. Jeżeli konto w państwowym systemie zaczyna seryjnie pytać o miliony obywateli, również powinny istnieć mechanizmy ograniczające skalę potencjalnego nadużycia.

To nie jest sierpniowy incydent dotyczący MyDr

W całej historii łatwo się pogubić, ponieważ platforma MyDr pojawiała się również w kontekście innego głośnego incydentu dotyczącego danych pacjentów.

Obecna sprawa odnosi się jednak do zdarzeń z marca 2024 roku. MyDr pojawia się tutaj dlatego, że według prokuratury przejęte zostały konta pracowników podmiotów medycznych korzystających właśnie z tej platformy, a następnie ich dostęp wykorzystano do masowego odpytywania eWUŚ.

Nie należy więc automatycznie traktować wszystkich incydentów związanych z MyDr jako jednego wycieku. To odrębne zdarzenia.

Dla pacjentów takie rozróżnienie może być jednak dość gorzkim pocieszeniem. Kolejne informacje pokazują bowiem, jak atrakcyjnym celem dla cyberprzestępców stał się cały ekosystem podmiotów przetwarzających dane medyczne i okołomedyczne.

Masz PESEL? W praktyce warto go zastrzec

Przy skali przekraczającej jedenaście milionów osób trudno rozsądnie zakładać, że problem dotyczy wyłącznie „kogoś innego”. NFZ zaleca między innymi monitorowanie aktywności kredytowej, zachowanie szczególnej ostrożności podczas rozmów telefonicznych i korespondencji oraz zastrzeżenie numeru PESEL.

To ostatnie jest dziś jednym z najprostszych sposobów ograniczenia ryzyka wykorzystania danych do określonych czynności finansowych. Zastrzeżenie PESEL-u nie powoduje, że skradzione informacje znikną i nie zabezpiecza przed wszystkimi formami podszywania się pod inną osobę, ale znacząco utrudnia wykorzystanie danych w części najbardziej kosztownych scenariuszy.

Warto również zachować szczególną ostrożność wobec telefonów, SMS-ów i e-maili, w których rozmówca zna nasze prawdziwe dane. Fakt, że ktoś zna nazwisko i PESEL, nie jest dowodem, że dzwoni z banku, NFZ, przychodni albo urzędu. Po dużych incydentach prawdziwe informacje o ofierze mogą stać się elementem budującym wiarygodność kolejnego oszustwa.

13 milionów osób i pięciu oskarżonych. To sprawa o skali państwowej

W tej sprawie można wskazywać, że serwery NFZ nie zostały bezpośrednio zhakowane. Można podkreślać, że zakres danych nie obejmował historii chorób. Można również przypominać, że CBZC odzyskało bazę, ustalono podejrzanych, a sprawa trafiła do sądu. Wszystko to jest prawdą.

Ale prawdą pozostaje również to, że sprawcy byli w stanie uruchomić mechanizm, który doprowadził do ponad 18 milionów zapytań i pozyskania danych ponad 13 milionów osób, a NFZ poinformował o naruszeniu dotyczącym około 11,1 miliona osób dopiero ponad dwa i pół roku po zdarzeniu.

Wśród zarzutów znalazły się włamania do systemów, nielegalne przetwarzanie danych, tworzenie narzędzi służących do przełamywania zabezpieczeń, dostęp do kont pacjentów, a nawet pranie pieniędzy. Pięć osób stanęło pod aktem oskarżenia, a najwyższa z grożących kar wynosi 12 lat więzienia. Dlatego tej historii nie powinno się sprowadzać do suchego zdania „NFZ informuje o naruszeniu ochrony danych”.

To przypadek pokazujący coś znacznie poważniejszego: w cyfrowym państwie bezpieczeństwo centralnego systemu jest tylko tak silne, jak najsłabszy element całego łańcucha posiadającego do niego dostęp.

A skoro przejęcie takich uprawnień pozwoliło wygenerować 18 milionów zapytań, po tej historii powinny paść przynajmniej dwa pytania.

Kto się włamał? To już w dużej mierze ustaliła prokuratura. Znacznie ciekawsze brzmi drugie: Dlaczego system pozwolił mu dojść aż tak daleko?

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *