Prokuratura w Poznaniu oskarżyła pięciu mężczyzn o kradzież danych 13 mln pacjentów w 2024 roku
Prokuratura Regionalna w Poznaniu skierowała do sądu akt oskarżenia przeciwko pięciu mężczyznom, którzy w 2024 roku włamali się do platformy MyDr i systemu EWUS, uzyskując dostęp do danych osobowych ponad 13 mln osób.
Pięć osób oskarżonych o atak na systemy medyczne w 2024 roku
Prokuratorzy z Prokuratury Regionalnej w Poznaniu skierowali do Sądu Okręgowego w Poznaniu akt oskarżenia przeciwko pięciu mężczyznom w związku z nieuprawnionym dostępem do platformy medycznej MyDr. Cyberatak przeprowadzony w 2024 roku dotyczył dokumentacji medycznej oraz usług weryfikacji ubezpieczeń w całym kraju. Rzeczniczka Anna Marszałek potwierdziła wniesienie aktu oskarżenia 5 października 2026 roku, zaznaczając, że oskarżeni pochodzą z różnych regionów Polski. Wszyscy podejrzani przyznali się do zarzucanych czynów i złożyli szczegółowe wyjaśnienia.
Podejrzani przyznali się do zarzucanych im czynów i złożyli obszerne wyjaśnienia w sprawie.
- Sprawcy włamują się do oprogramowania medycznego MyDr i wyciągają dane z bazy EWUS
- Prokuratura Regionalna w Poznaniu kieruje akt oskarżenia przeciwko pięciu podejrzanym do sądu
Automatyczna ekstrakcja danych przez system EWUS
Według ustaleń śledczych sprawcy uzyskali nieuprawniony dostęp do kont pracowników placówek medycznych korzystających z platformy MyDr. Po zalogowaniu się do systemu napastnicy wykorzystali strukturę oprogramowania do uruchomienia autorskiego skryptu. To zautomatyzowane narzędzie pozwoliło grupie na wysyłanie masowych zapytań do usługi Elektronicznej Weryfikacji Uprawnień Świadczeniobiorców (EWUS), obsługiwanej przez Narodowy Fundusz Zdrowia (NFZ).
Napastnicy wysłali ponad 18 mln zautomatyzowanych zapytań do systemu EWUS, wyciągając dane osobowe ponad 13 mln obywateli Polski. Pozyskane rekordy zawierały imiona, nazwiska, numery PESEL oraz informacje o posiadaniu aktywnego ubezpieczenia zdrowotnego. Po śledztwie prowadzonym przez prokuraturę regionalną oraz funkcjonariuszy poznańskiego wydziału Centralnego Biura Zwalczania Cyberprzestępczości (CBZC), służby odzyskały pełną bazę nielegalnie pobranych rekordów NFZ. Platforma MyDr stała się później celem jeszcze większego cyberataku w 2026 roku.
- Wysłane zautomatyzowane zapytania
- 18 mln
- Poszkodowane osoby
- 13 mln
Szczegółowe zarzuty i pranie brudnych pieniędzy
Akt oskarżenia określa odrębne zarzuty dla każdego z uczestników ataku z 2024 roku. Tomasz B. jest oskarżony o przełamanie zabezpieczeń informatycznych w placówce medycznej, wysyłanie bezprawnych zapytań do systemu EWUS oraz nieuprawniony dostęp do poufnych danych. Oprócz nieuprawnionego dostępu prokuratura zarzuciła Tomaszowi B. bezprawne przetwarzanie danych osobowych beneficjentów NFZ oraz pranie brudnych pieniędzy.
Drugi z oskarżonych, Jakub K., odpowie za stworzenie oprogramowania służącego do łamania zabezpieczeń informatycznych oraz dystrybucję narzędzi umożliwiających nieuprawniony dostęp. Śledczy oskarżyli również Jakuba K. o uzyskanie bezpośredniego dostępu do danych wrażliwych przechowywanych na internetowych kontach pacjentów.
Włamania do systemów i grożące kary więzienia
Pozostała trójka oskarżonych, zidentyfikowana w dokumentach sądowych jako Wojciech G., Patryk K. oraz Marcin W., usłyszała zarzuty związane z nieuprawnionym dostępem do informacji poprzez przełamanie zabezpieczeń systemowych. Każdy z nich uczestniczył w omijaniu zabezpieczeń ustanowionych w zaatakowanych sieciach informatycznych placówek medycznych.
Przestępstwa opisane w akcie oskarżenia zagrożone są karą pozbawienia wolności do 8 lat w przypadku niektórych naruszeń oraz do 12 lat za najpoważniejsze czyny, w tym pranie brudnych pieniędzy i przetwarzanie danych na dużą skalę. Pięciu mężczyzn oczekuje obecnie na proces przed Sądem Okręgowym w Poznaniu.
