
La Pologne enquête sur une fuite de données du logiciel médical Qbusoft affectant au moins un million de patients
Le Bureau central de la cybercriminalité a ouvert une enquête après que des pirates ont compromis la plateforme Medyc de Qbusoft, exposant des numéros d'identification et des dossiers médicaux de cliniques de tout le pays.
Enquête cybercriminelle sur la fuite chez Qbusoft
Le Bureau central de la cybercriminalité (CBZC) polonais a ouvert une enquête sur une brèche de cybersécurité impliquant le développeur de logiciels Qbusoft Sp. z o.o., a annoncé jeudi soir le vice-Premier ministre et ministre des Affaires numériques, Krzysztof Gawkowski. Cette société basée à Olsztyn produit Medyc (également connu sous le nom de Medyc.pl), une application de gestion de dossiers médicaux électroniques utilisée par les cabinets médicaux et les cliniques de tout le pays. La plateforme Medyc traite plus de 10 000 rendez-vous patients chaque jour et est déployée dans des centaines d'établissements de santé. Les enquêteurs et les spécialistes en cybersécurité ont confirmé que des tiers non autorisés ont pénétré les systèmes de l'entreprise, accédant à une archive chiffrée de la base de données contenant des données personnelles et médicales sensibles.
Dossiers patients compromis et avis aux établissements
L'incident a été rendu public jeudi après que le Centre de traitement des addictions et de psychiatrie d'Inowrocław a publié une déclaration officielle à ses patients concernant une compromission de ses données. L'établissement a révélé que la fuite a touché le service de traitement des addictions de jour, exposant les dossiers des patients enregistrés entre le 1er juillet 2024 et le 23 août 2026. Selon l'annonce du centre, les dossiers divulgués comprennent les noms complets, les numéros d'identification PESEL, les adresses résidentielles et enregistrées, les numéros de téléphone, les contacts e-mail et les données de santé individuelles. Les analyses médico-légales menées après la découverte indiquent que la brèche a été endiguée, sans preuve actuelle d'un accès non autorisé en cours aux systèmes. Les médias indépendants de surveillance CyberDefence24 et Zaufana Trzecia Strona rapportent que la fuite Medyc touche des centaines de cabinets médicaux en Pologne, exposant les données d'au moins un million de patients.
Liens avec l'intrusion MyDr et les revendications du responsable
Les chercheurs en cybersécurité ont lié cette intrusion au même acteur de menace opérant sous le pseudonyme « fingerprint », qui a mené une attaque contre la plateforme médicale MyDr en août 2026. Cette précédente fuite MyDr a touché 12 000 entités de santé et a exposé les données médicales et d'ordonnance de 18 à 19 millions de citoyens polonais. Dans des déclarations en ligne publiées fin août, environ deux semaines après la révélation de MyDr, « fingerprint » a annoncé de futures intrusions réseau tout en affirmant que les données exfiltrées n'étaient pas destinées à des demandes de rançon ou à la vente sur le darknet. L'acteur a déclaré avoir rejeté des offres commerciales d'achat des bases de données volées, affirmant que les opérations visaient à exposer les vulnérabilités systémiques de l'infrastructure numérique européenne.
Ne nous traitez pas de criminels, notre mission est d'améliorer la médiocre sécurité numérique en Europe. Surtout maintenant, pendant la guerre avec la Russie.
Réglementation des éditeurs de logiciels et réponse du gouvernement
Le ministre Gawkowski a noté que Qbusoft n'avait pas signalé la brèche de cybersécurité à CERT Polska ni à CSIRT CeZ, l'équipe de réponse aux incidents de sécurité informatique opérant au sein du Centre e-Santé. Cette brèche fait suite aux mesures réglementaires prises par le ministère de la Santé et CSIRT CeZ, qui ont formulé et diffusé des recommandations actualisées en cybersécurité aux fournisseurs de logiciels médicaux le 16 septembre 2026, pour une mise en œuvre obligatoire. Gawkowski a déclaré que les agences d'État appliqueraient des sanctions strictes contre tout fournisseur de logiciels commerciaux en violation des protocoles de cybersécurité légaux.
En cas de violation des procédures de sécurité par une entreprise privée, des conséquences impitoyables seront appliquées.
- La fuite de MyDr compromet les dossiers des patients et les ordonnances dans 12 000 entités de santé
- CSIRT CeZ et le ministère de la Santé remettent des directives de cybersécurité aux fournisseurs de logiciels médicaux
- La fuite de Qbusoft Medyc est révélée alors que le CBZC ouvre une enquête plus large

