Reklama
Reklama
Reklama

Kulisy wycieku danych z ALAB. Trop prowadzi do MyDr i technologii z 2008 roku

TYLKO NA
alabvsmydr_lobbysta-listing
ALAB chce sprawdzenia, czy cyberataki z 2023 i 2026 r. mają wspólny mianownik. (fot. Magnific, Zero.pl)
Dodaj do ulubionych źródeł w Google

Wyciek danych sprzed trzech lat i tegoroczny włam do MyDr mogą być połączone – twierdzi spółka ALAB laboratoria. Portal Zero.pl dotarł do jej ustaleń. Firma podejrzewa, że źródeł ataku należy szukać w zewnętrznym oprogramowaniu wymagającym technologii sprzed niemal 20 lat.

  • Trzy lata temu cyberprzestępcy wykradli dane z sieci laboratoriów ALAB. Do dziś oficjalnie nie wiadomo, jak dostali się do jej systemów.
  • Teraz spółka wskazuje nowy wątek: wszystkie dane z ujawnionej próbki skradzionych informacji pochodziły z przychodni korzystających z tego samego oprogramowania – Gabinet drWidget.
  • Narzędzie to miało istotne ograniczenie – wymagało systemu Windows Server 2008.
  • Gabinet drWidget stał się później częścią MyDr. W sierpniu 2026 r. z MyDr wyciekły dane 19 milionów Polaków.
  • Sieć laboratoriów chce, żeby biegły sprawdził, czy oba ataki coś łączy. MyDr stanowczo odrzuca tę hipotezę.

Spółka ALAB laboratoria zaapelowała do Urzędu Ochrony Danych Osobowych o powołanie biegłego, który sprawdzi, czy istnieje związek pomiędzy włamaniem na jej serwer sprzed trzech lat a tegorocznym wyciekiem z MyDr. Zdaniem spółki te sprawy mogą być połączone – dowiedział się portal Zero.pl.

Przypomnijmy: w listopadzie 2023 r. cyberprzestępcy wykradli z sieci laboratoriów 44,5 gigabajta danych zawierających 187 tys. numerów PESEL. Upublicznili wówczas część danych medycznych z trzech przychodni. Znalazły się w nich informacje o pacjentach, w tym wyniki ich badań laboratoryjnych. Urząd Ochrony Danych Osobowych wszczął wówczas postępowanie w tej sprawie. Nadal trwa.

Czytaj również: Brak wsparcia i swobodny dostęp do sieci. Psycholog o tym, co stoi za atakami 13-latków

Reklama
Reklama

Do dziś nie ustalono publicznie, jaką lukę wykorzystali napastnicy. Teraz pojawia się nowy wątek. Dotarliśmy do pisma ALAB-u skierowanego do UODO. Spółka powołuje się w nim na protokół kontroli przeprowadzonej u niej z upoważnienia urzędu.

ALAB twierdzi, że naruszeniem zostały objęte wyłącznie dane, w stosunku do których używano oprogramowania zewnętrznego dostawcy – Gabinet drWidget. Ta aplikacja została później zintegrowana z platformą MyDr. W sierpniu 2026 r. doszło do wycieku z MyDr, który objął dane 19 milionów Polaków.

ALAB: system wymagał starego Windowsa

Na czym sieć laboratoriów opiera swoją hipotezę?

Wskazuje, że 253 jej zleceniodawców korzystało z aplikacji Gabinet drWidget. Było to oprogramowanie dla lekarzy i placówek medycznych, umożliwiające m.in. prowadzenie elektronicznej dokumentacji medycznej i obsługę wizyt pacjentów. Jednym z jego atutów była cena: podstawową wersję programu udostępniano bezpłatnie.

Reklama
Reklama

Dane z zewnętrznego programu trafiały do serwera komunikacyjnego znajdującego się w infrastrukturze ALAB-u. To właśnie ten serwer został przejęty podczas ataku.

Zdaniem spółki źródeł włamania należy szukać po stronie Gabinetu drWidget. Program miał bowiem wymagać korzystania z Windows Server 2008, czyli systemu operacyjnego Microsoftu przeznaczonego do obsługi serwerów. Producent zaprzestał regularnego wsparcia tego systemu w 2020 r. Według ALAB-u Gabinet drWidget nie był kompatybilny z nowszymi rozwiązaniami.

Kolejnym argumentem jest próbka danych opublikowana przez cyberprzestępców 27 listopada 2023 r. Pochodziła z trzech przychodni – wszystkie miały korzystać z aplikacji Gabinet drWidget.

Zmiany w ramówce Kanału Zero. Stanowski: Poranki w nowym kształcie

Firma zaznacza jednocześnie, że nie miała wpływu na to, z jakiego oprogramowania korzystali lekarze i placówki medyczne. Według niej dane przesyłane tym kanałem były odseparowane od pozostałych informacji. Sieć laboratoriów podkreśla, że dzięki temu wyciek nie objął danych przekazywanych do systemów ALAB-u innymi kanałami.

Dlatego spółka chce, by UODO powołał biegłego, który sprawdzi, czy ataki z 2023 i 2026 r. mają wspólny techniczny mianownik.

Reklama
Reklama

„Okoliczności faktyczne, które są przedmiotem wniosków dowodowych, mają kluczowe znaczenie dla niniejszej sprawy, ponieważ tylko one pozwolą na ustalenie rzeczywistego źródła ataku na infrastrukturę ALAB, których reguły logicznego myślenia i doświadczenie życiowe nakazują poszukiwać po stronie oprogramowania DrWidget” – wskazują autorzy pisma do UODO.

Zobacz również:

MyDr: Nie mamy z tym nic wspólnego

W 2023 r. spółka MyDr dołączyła do grupy Docplanner, do której należy również portal ZnanyLekarz.

Poprosiliśmy Docplanner o odniesienie się do sprawy. Odpisała nam Małgorzata Pragłowska z biura prasowego MyDr.

Stwierdziła, że spółka jest zaskoczona hipotezą sieci laboratoriów.

„Nie są nam znane żadne publiczne informacje, ustalenia właściwych organów ani inne wiarygodne materiały, które łączyłyby incydent dotyczący ALAB laboratoria z 2023 roku z MyDr lub oprogramowaniem Gabinet drWidget. MyDr nie miała żadnego związku z wyciekiem danych z ALAB ani nie ponosi za niego odpowiedzialności” – podkreśla Pragłowska.

I dodaje, że Gabinet drWidget był innym oprogramowaniem niż MyDr. Spółka nie czuje się zatem właściwym podmiotem do komentowania przyczyn ani przebiegu wycieku z laboratoriów.

Na pytanie, czy Gabinet drWidget wymagał Windows Server 2008, przedstawicielka MyDr nie odpowiedziała wprost. Powtórzyła jedynie, że incydent dotyczący ALAB-u nie jest związany z MyDr.

Reklama
Reklama

Urząd Ochrony Danych Osobowych nie odpowiedział na nasze pytania.

Odpowiedzialność może być po obu stronach

– Jestem w szoku, że do przetwarzania niezwykle wrażliwych danych pacjentów ktoś mógł używać dziurawej technologii, takiej jak Windows Server 2008, niewspieranej przez producenta od lat – komentuje w rozmowie z Zero.pl Mateusz Chrobok, ekspert ds. cyberbezpieczeństwa.

Może Cię także zainteresować: „Czasem korzystam”. Wiceministra od systemu kaucyjnego ocenia go na „czwórkę”

Jak zauważa, spółka ALAB sugeruje, że musiała dostosować się do wymogów oprogramowania stosowanego przez niektóre gabinety medyczne, bo w przeciwnym razie nie mogłaby z nimi współpracować. Ponadto sugeruje, że część winy może ponosić podmiot odpowiedzialny za aplikację drWidget, który nie zabezpieczył ani nie zaktualizował odpowiednio narzędzia oferowanego placówkom.

– Nie wiem, czy rzeczywiście tak było i dlaczego wszystkie strony akceptowały tak niebezpieczne rozwiązania. Uważam, że nie zdejmuje to z ALAB-u odpowiedzialności za naruszenie ochrony danych osobowych. Niemniej UODO może uznać, że do naruszenia przyczynił się również podmiot odpowiedzialny za drWidget – ocenia Mateusz Chrobok.

Jeśli UODO uzna, że doszło do naruszenia ochrony danych osobowych, może nakazać poprawę zabezpieczeń i nałożyć karę finansową. Sankcja może sięgać 10 mln euro lub 2 proc. rocznego światowego obrotu firmy. Osoby, których dane wyciekły, mogą też dochodzić odszkodowania lub zadośćuczynienia przed sądem.

Reklama
Reklama

Według Mateusza Chroboka ostatnie wycieki danych z platform medycznych pokazują to, co w branży IT wiadomo od dawna: zamiast faktycznego bezpieczeństwa akceptuje się półśrodki i łatwe rozwiązania.

Reklama
Reklama