Polnische Staatsanwaltschaft klagt fünf Männer wegen Diebstahls von 13 Millionen Patientendatensätzen an
Die Regionalstaatsanwaltschaft in Posen hat fünf Personen angeklagt, weil sie 2024 die Plattform MyDr angegriffen und die staatliche Datenbank EWUS abgefragt haben, um persönliche Daten von über 13 Millionen Menschen zu erlangen.
Fünf Angeklagte wegen Sicherheitspanne im Gesundheitswesen 2024
Staatsanwälte der Regionalstaatsanwaltschaft in Posen haben beim Bezirksgericht in Posen Anklage gegen fünf Männer erhoben, denen ein unbefugtes Eindringen in die Gesundheitsplattform MyDr vorgeworfen wird. Der Cyberangriff aus dem Jahr 2024 richtete sich gegen Krankenakten und staatliche Versicherungsprüfdienste in ganz Polen. Die Sprecherin Anna Marszałek bestätigte die Einreichung der Anklage am 5. Oktober 2026 und wies darauf hin, dass die fünf Beschuldigten in verschiedenen Regionen des Landes wohnhaft sind. Alle fünf Beschuldigten gestanden die Vorwürfe während der Ermittlungen und gaben gegenüber den Strafverfolgungsbehörden ausführliche Schilderungen ihrer Aktivitäten ab.
Die einzelnen Beschuldigten bekannten sich zu den gegen sie erhobenen Vorwürfen und gaben in dem Verfahren umfangreiche Erklärungen ab.
- Täter dringen in die Gesundheitssoftware MyDr ein und extrahieren Daten aus der EWUS-Datenbank
- Die Regionalstaatsanwaltschaft in Posen reicht Anklage gegen fünf Beschuldigte beim Gericht ein
Automatisierte Abfrage über das EWUS-System
Nach den Feststellungen der Ermittler verschafften sich die Täter unbefugten Zugang zu Konten von Mitarbeitern medizinischer Einrichtungen, die die Plattform MyDr nutzten. Nachdem sie in das System eingedrungen waren, nutzten die Angreifer die zugrunde liegende Softwarestruktur, um ein eigenes Skript zu implementieren. Dieses automatisierte Skript ermöglichte es der Gruppe, Massenabfragen an den Dienst „Elektronische Überprüfung der Versicherten“ (EWUS) zu richten, der für den Nationalen Gesundheitsfonds (NFZ) betrieben wird.
Die Angreifer schickten über 18 Millionen automatische Abfragen an den EWUS-Dienst und erbeuteten damit personenbezogene Daten von mehr als 13 Millionen polnischen Bürgerinnen und Bürgern. Die erbeuteten Datensätze umfassten Vornamen, Nachnamen, die polnische Identifikationsnummer (PESEL) sowie Angaben darüber, ob die jeweilige Person über einen aktiven Krankenversicherungsschutz verfügte. Nach Ermittlungen der Regionalstaatsanwaltschaft und von Beamten der Posener Abteilung des Zentralen Büros zur Bekämpfung der Cyberkriminalität (CBZC) gelang es den Behörden, die gesamte Datenbank der illegal erlangten NFZ-Datensätze sicherzustellen. Die Plattform MyDr war 2026 später Gegenstand eines noch größeren Cyberangriffs.
- Gesendete automatische Abfragen
- 18 Mio.
- Betroffene Personen
- 13 Mio.
Konkrete Anklagepunkte und Geldwäschevorwürfe
Die Anklageschrift führt für jeden Beteiligten des Vorfalls von 2024 eigene Straftatbestände auf. Tomasz B. wird beschuldigt, die IT-Sicherheitsvorkehrungen eines medizinischen Zentrums durchbrochen, unrechtmäßige Abfragen an das EWUS-System gerichtet und sich unbefugt Zugang zu vertraulichen Datensätzen verschafft zu haben. Neben dem unbefugten Zugriff wird Tomasz B. von der Staatsanwaltschaft der unrechtmäßigen Verarbeitung personenbezogener Daten von NFZ-Versicherten und der Geldwäsche beschuldigt.
Ein zweiter Beschuldigter, Jakub K., ist wegen der Erstellung von Computerprogrammen angeklagt, die darauf ausgelegt sind, IT-Sicherheitsschutz zu durchbrechen, sowie wegen der Weitergabe unbefugter Zugriffswerkzeuge an andere Personen. Die Ermittler beschuldigten Jakub K. zudem, sich direkten Zugang zu sensiblen Daten verschafft zu haben, die in Online-Patientenkonten gespeichert waren.
Eindringen in die Systeme und mögliche Haftstrafen
Die übrigen drei Beschuldigten, in den Gerichtsunterlagen als Wojciech G., Patryk K. und Marcin W. benannt, sind wegen unbefugten Zugriffs auf Informationen angeklagt, der durch die Überwindung von Sicherheitsvorkehrungen erlangt wurde. Alle drei Beschuldigten waren daran beteiligt, die auf den betroffenen medizinischen IT-Netzen eingerichteten Schutzmaßnahmen zu durchbrechen.
Die in der Anklageschrift aufgeführten Delikte können bei bestimmten Verstößen mit bis zu 8 Jahren Haft geahndet werden, bei den schwersten Vorwürfen – darunter Geldwäsche und Datenverarbeitung in großem Umfang – mit bis zu 12 Jahren. Nach der förmlichen Einreichung des Verfahrens erwarten die fünf Männer nun das Gerichtsverfahren vor dem Bezirksgericht in Posen.
