Des procureurs polonais inculpent cinq hommes pour le vol de 13 millions de dossiers médicaux en 2024
Le parquet régional de Poznań a inculpé cinq personnes pour avoir pénétré la plateforme MyDr et interrogé la base de données publique EWUS afin d'obtenir les données personnelles de plus de 13 millions de personnes en 2024.
Cinq personnes inculpées pour la fuite de données de santé de 2024
Des procureurs du parquet régional de Poznań ont déposé un acte d'accusation devant le tribunal d'arrondissement de Poznań contre cinq hommes dans le cadre d'une intrusion non autorisée dans la plateforme de santé MyDr. La cyberattaque, menée en 2024, visait des dossiers médicaux et les services publics de vérification d'assurance maladie à travers la Pologne. La porte-parole Anna Marszalek a confirmé le dépôt de l'acte d'accusation le 5 octobre 2026, précisant que les cinq prévenus résident dans différentes régions du pays. Les cinq accusés ont reconnu les faits qui leur sont reprochés au cours de l'enquête et ont fourni des explications détaillées aux autorités.
Les différents suspects ont plaidé coupable des charges retenues contre eux et ont fourni de longues explications dans cette affaire.
- Les auteurs pénètrent le logiciel de santé MyDr et extraient des données de la base EWUS
- Le parquet régional de Poznań dépose l'acte d'accusation contre cinq prévenus devant le tribunal
Une extraction scriptée via le système EWUS
Selon les conclusions des enquêteurs, les auteurs ont obtenu un accès non autorisé à des comptes appartenant à des membres du personnel d'entités médicales utilisant la plateforme MyDr. Une fois dans le système, les attaquants ont exploité la structure logicielle sous-jacente pour implanter un script personnalisé. Ce script automatisé a permis au groupe d'adresser des requêtes massives au service de vérification électronique des droits des assurés (EWUS), exploité pour le compte de la Caisse nationale de santé (NFZ).
Les attaquants ont envoyé plus de 18 millions de requêtes automatisées au service EWUS, extrayant les données personnelles de plus de 13 millions de citoyens polonais. Les données extraites comprenaient les prénoms, les noms, les numéros d'identification nationale (PESEL) et des informations sur la couverture d'assurance maladie active de chaque personne. À la suite d'une enquête menée par le parquet régional et des agents du bureau de Poznań du Bureau central de lutte contre la cybercriminalité (CBZC), les autorités ont récupéré l'intégralité de la base de données des dossiers NFZ obtenus illégalement. La plateforme MyDr a ensuite fait l'objet d'une cyberattaque encore plus importante en 2026.
- Requêtes automatisées envoyées
- 18 millions
- Personnes concernées
- 13 millions
Des chefs d'accusation précis et des chefs de blanchiment d'argent
L'acte d'accusation détaille des charges pénales distinctes pour chaque participant à la fuite de 2024. Tomasz B. est accusé d'avoir contourné les protections de sécurité informatique d'un centre médical, d'avoir soumis des requêtes illégales au système EWUS et d'avoir obtenu un accès non autorisé à des dossiers confidentiels. Outre l'accès non autorisé, les procureurs reprochent à Tomasz B. le traitement illégal de données personnelles d'assurés de la NFZ et le blanchiment d'argent.
Un deuxième prévenu, Jakub K., est accusé d'avoir créé un logiciel informatique destiné à contourner les protections de sécurité informatique et de distribuer des outils d'accès non autorisé à d'autres personnes. Les enquêteurs reprochent également à Jakub K. d'avoir obtenu un accès direct à des données sensibles stockées dans des comptes patients en ligne.
Intrusions dans les systèmes et peines de prison encourues
Les trois autres prévenus, identifiés dans les documents judiciaires comme Wojciech G., Patryk K. et Marcin W., sont accusés d'accès non autorisé à des informations obtenu en contournant les mesures de sécurité des systèmes. Chacun de ces trois suspects a participé à la violation des protections établies sur les réseaux informatiques médicaux concernés.
Les infractions décrites dans l'acte d'accusation sont passibles de peines de prison allant jusqu'à 8 ans pour certaines violations et jusqu'à 12 ans pour les chefs les plus graves, notamment le blanchiment d'argent et le traitement de données à grande échelle. Les cinq hommes attendent désormais leur procès devant le tribunal d'arrondissement de Poznań après le dépôt formel de l'affaire.
