Die betroffene Einrichtung in Inowrocław gab an, die kompromittierten Datensätze beträfen Patienten, die zwischen Juli 2024 und August 2026 in der Tagesklinik für Suchtbehandlung versorgt wurden. Ein Teil der Identifikationsdaten, darunter Namen und PESEL-Nummern, sei in der Datenbank verschlüsselt gewesen — Qbusoft habe der Einrichtung jedoch geraten, davon auszugehen, dass die Angreifer diese Informationen problemlos entschlüsseln könnten.
Nach Darstellung des Zentrums schloss Qbusoft die SQL-Injection-Lücke noch am Tag der Entdeckung des Angriffs. Zusätzlich habe das Unternehmen Datenbankberechtigungen eingeschränkt, Passwörter und weitere technische Zugangsdaten gewechselt und zusätzliche Überwachung eingeführt. Öffentlich geäußert hat sich Qbusoft zur Untersuchung bislang nicht.
Medyc selbst erklärte, die eigene Infrastruktur sei in den vergangenen Wochen wiederholt angegriffen worden, und warnte vor Einschränkungen: „Aufgrund der Intensität und Häufigkeit der Angriffe kann die Website zeitweise langsamer laufen und der Zugriff auf einzelne Module vorübergehend eingeschränkt oder nicht verfügbar sein", so das Unternehmen. Man ergreife Maßnahmen, um die Infrastruktur zu schützen und die Kontinuität der Dienste sicherzustellen. Medyc ist eine cloudbasierte Plattform, die polnische Leistungserbringer für elektronische Patientenakten, Registrierung und Terminplanung, Diagnosen, E-Rezepte, Krankschreibungen und Überweisungen, Telemedizin sowie Verwaltungsaufgaben nutzen.
Digitalminister Krzysztof Gawkowski erklärte, das Zentralbüro zur Bekämpfung der Cyberkriminalität untersuche den Medyc-Angriff im Rahmen einer breiteren Ermittlung. Er kritisierte Qbusoft dafür, den Vorfall zunächst weder an CERT Polska noch an das für das Gesundheitswesen zuständige nationale Reaktionsteam gemeldet zu haben. „Im Fall eines Verstoßes gegen irgendeine Sicherheitsprozedur durch ein privates Unternehmen werden die schärfsten Konsequenzen durchgesetzt", sagte der Minister. An anderer Stelle ergänzte er: „Das Verheimlichen von Angriffen durch Unternehmen ist der größte Fehler, weil es immer die Bürger gefährdet."
Die polnische Datenschutzbehörde teilte mit, ihr Präsident habe eine Prüfung des Unternehmens hinter Medyc angeordnet. Gawkowski sprach zudem von wachsender cyberkrimineller Aktivität gegen Gesundheitsorganisationen in den vergangenen Wochen; vorbereitet würden Regelungen zum besseren Schutz medizinischer Daten, darunter eine verpflichtende Sicherheitszertifizierung und Beschränkungen für die Verarbeitung medizinischer Daten durch private Unternehmen.
Der Einbruch bei Medyc folgte kurz auf einen weiteren großen Vorfall beim polnischen Gesundheitssoftware-Anbieter MyDr. Nach Angaben polnischer Behörden waren dabei potenziell Informationen zu rund 19 Millionen Menschen und etwa 12.000 Gesundheitsorganisationen betroffen. MyDr verbindet Leistungserbringer mit Polens landesweiter E-Health-Plattform und erklärte, die Ursache identifiziert und beseitigt sowie zusätzliche Schutzmaßnahmen eingeführt zu haben — Details zur ausgenutzten Schwachstelle nannte das Unternehmen nicht. Das Zentrum in Inowrocław war auch vom MyDr-Vorfall betroffen.
Die polnische Fachpublikation Zaufana Trzecia Strona berichtet, eine Person oder Gruppe unter dem Namen „fingerprint", die sie zuvor mit dem MyDr-Einbruch in Verbindung gebracht hatte, habe sich gemeldet und die Verantwortung für den Medyc-Angriff reklamiert. Die angeblichen Täter sprachen von Daten zu fünf Millionen Patienten und acht Millionen privaten Fotos; die Redaktion konnte diese Zahlen nicht unabhängig überprüfen. Der Akteur gab demnach an, es sei ihm um das Aufzeigen schwacher Sicherheitsvorkehrungen gegangen, nicht um finanziellen Gewinn. Der Sender RMF FM berichtete unabhängig davon, hinter dem Medyc-Vorfall steckten wahrscheinlich Angreifer mit Bezug zum MyDr-Einbruch. Eine offizielle Zuschreibung gibt es nicht, die gestohlenen Daten wurden bislang nicht veröffentlicht.
