RealCorroboratedTLP:CLEAR

Mesmo ator, novo alvo: SQL Injection expõe Medyc na Polônia

Qbusoft (software Medyc)
🇵🇱 PolôniaSaúdefingerprintclaimed on 26 Sep 2026assessed on 27 Sep 2026
Bottom line

Um agente identificado pelo apelido 'fingerprint' — o mesmo apontado como responsável pelo megavazamento MyDr de agosto de 2026 (19 milhões de poloneses) — explorou uma falha SQL Injection no software Medyc da Qbusoft em 22–23 de agosto, exfiltrando um arquivo criptografado de banco de dados. O incidente foi descoberto 17 dias depois e expôs dados de pacientes de centenas de clínicas polonesas; o total de afetados ainda não foi confirmado oficialmente, mas estimativas independentes apontam para mais de 1 milhão de pessoas.

claimed
5,000,000

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

O vetor de ataque (SQL Injection) está tecnicamente confirmado: Qbusoft admitiu a vulnerabilidade à polícia e ao UODO, e a análise forense da própria empresa corrobora o método. Confiança alta neste ponto específico.

moderate confidence

A atribuição ao operador 'fingerprint' — o mesmo do ataque MyDr — é alegada pela fonte especializada polonesa Zaufana Trzecia Strona, que afirma ter informações próprias. Não há confirmação oficial pelo CBZC ou pelo governo. Confiança moderada: a fonte tem histórico de apuração, mas não há corroboração independente publicada.

moderate confidence

O número de 5 milhões de registros e 8 milhões de fotos médicas é exclusivamente alegado pelo próprio ator ('fingerprint'); não foi confirmado por Qbusoft, CBZC, UODO ou qualquer outra fonte. Estimativas independentes (Zaufana Trzecia Strona) apontam para mais de 1 milhão de pacientes de centenas de clínicas — número mais plausível dado o escopo do software.

high confidence

A criptografia aplicada pela Qbusoft aos campos sensíveis (nome, sobrenome, PESEL) foi avaliada como fraca pelo próprio fornecedor, que recomendou às clínicas assumirem o cenário de comprometimento total. Isso eleva materialmente o risco de uso dos dados exfiltrados.

high confidence

A falha de notificação regulatória é um fato confirmado por fonte A (declaração pública do Vice-Primeiro-Ministro Gawkowski em 24/09/2026): Qbusoft não notificou o incidente ao CERT Polska nem ao CSiRT CeZ, contrariando obrigações legais aplicáveis, apesar de ter comunicado a polícia e o UODO em 9–10 de setembro.

low confidence

O padrão de dois ataques a fornecedores de software médico em menos de dois meses, com o mesmo apelido de ator e método similar (exfiltração de base de dados), sugere campanha direcionada ao setor de saúde polonês, possivelmente orientada a extorsão. Confiança baixa quanto à motivação: o governo descartou envolvimento estrangeiro no caso MyDr, mas não há descarte público para o caso Qbusoft.

Analysis

O incidente Qbusoft/Medyc é, na prática, o segundo ato de uma campanha que começou com o ataque ao MyDr em agosto de

2026. O software Medyc é utilizado por clínicas e consultórios em todo o país para gestão de prontuários eletrônicos — um alvo de alto valor por concentrar dados sensíveis de múltiplos clientes. O vetor confirmado é SQL Injection: a análise forense conduzida pela própria Qbusoft, com suporte de especialistas externos, determinou que um agente não autorizado explorou a falha nos dias 22 e 23 de agosto, exfiltrando um arquivo criptografado do banco de dados para fora do ambiente da empresa.

O detalhe mais crítico do ponto de vista técnico é a qualidade da criptografia. A Qbusoft aplicou proteção nos campos de nome, sobrenome e PESEL, mas informou às clínicas que o esquema era suficientemente fraco para que os atacantes pudessem decriptografar os dados — recomendando, por isso, que se adotasse o cenário de comprometimento total. Isso transforma o que poderia ser classificado como 'exfiltração de dado protegido' em um vazamento funcional de identifiers nacionais (equivalente ao CPF brasileiro), dados de contato e registros médicos.

O número é o campo mais disputado. O ator alega 5 milhões de pessoas e 8 milhões de fotos médicas — cifras não confirmadas por nenhuma fonte oficial. O portal especializado polonês Zaufana Trzecia Strona, que tem histórico de apuração sólido neste setor, estima mais de 1 milhão de pacientes de centenas de clínicas — número mais plausível dado o escopo de mercado do Medyc. A distância entre o alegado (5 milhões) e o estimado por fonte independente (~1 milhão) é informação, não ruído: ou o ator inflou os números para pressão de extorsão, ou o Medyc tem penetração muito maior do que estimado. Nenhuma das duas hipóteses foi descartada com evidência.

A atribuição ao operador 'fingerprint' — o mesmo identificado como responsável pelo ataque MyDr — vem exclusivamente da Zaufana Trzecia Strona, que afirma ter 'informações próprias'. O CBZC e o governo não confirmaram nem negaram esta atribuição publicamente. A DataBreaches.net, ao reportar o caso, registrou explicitamente que 'se é o mesmo atacante... não foi divulgado'. Registramos a atribuição como corroborada por fonte única especializada, mas não como fato estabelecido.

A falha de governança por parte da Qbusoft é documentalmente grave. Enquanto comunicou a polícia (9/9) e o UODO (10/9), a empresa não notificou o CERT Polska nem o CSiRT CeZ — obrigação prevista na legislação de cibersegurança polonesa para operadores de software crítico de saúde. Em 24 de setembro, 46 dias após o ataque e 16 dias após a descoberta, o Vice-PM Gawkowski confirmou publicamente que a notificação regulatória de segurança ainda não havia sido feita. O presidente do UODO, Mirosław Wróblewski, anunciou controle formal da empresa. Consequências legais são mencionadas, mas nenhuma penalidade foi formalizada até o fechamento deste relatório.

O contexto sistêmico é relevante: a Polônia sofreu pelo menos três ataques relevantes a infraestrutura crítica em 2026 (rede elétrica em dezembro/2025, MyDr em agosto, Qbusoft em agosto). Em paralelo, a clínica Enel-Med também reportou incidente de segurança em 24 de setembro de

2026. O padrão de múltiplos fornecedores de software médico sendo comprometidos no mesmo período levanta a hipótese de campanha coordenada contra o setor, mas as evidências públicas disponíveis não são suficientes para confirmar se os vetores de entrada são relacionados ou oportunísticos.

Timeline

  1. 06 Aug 2026Acesso inicial ao ambiente MyDr; governo polonês estima esta como a data mais tardia de entrada dos atacantes (Bank Info Security / Ministério da Digitalização).
  2. 12 Aug 2026Ministério da Digitalização confirma publicamente o megavazamento MyDr — ~19 milhões de pessoas, 2,5 TB de dados. Governo lança investigação.
  3. 13 Aug 2026Primeiro-Ministro Donald Tusk declara que o ataque MyDr parece ter motivação financeira (extorsão). Serviço de inteligência ABW contata figuras públicas afetadas.
  4. 22 Aug 2026Ataque à Qbusoft (software Medyc): agente explora falha SQL Injection e exfiltra arquivo criptografado de banco de dados. Dados abrangem período de 01/07/2024 a 23/08/2026 (fontes: Qbusoft via clínica de Inowrocław; portal faktura.pl/prawo.pl).
  5. 29 Aug 2026Ator 'fingerprint' anuncia publicamente que novos dados de incidente serão divulgados em breve (Zaufana Trzecia Strona).
  6. 08 Sep 2026Qbusoft descobre o incidente na madrugada de 8 para 9 de setembro — 17 dias após a intrusão.
  7. 09 Sep 2026Qbusoft reporta o caso à polícia e encaminha materiais. Não notifica CERT Polska nem CSiRT CeZ.
  8. 10 Sep 2026Qbusoft notifica o UODO (autoridade de proteção de dados polonesa).
  9. 16 Sep 2026CSiRT CeZ e Ministério da Saúde emitem recomendações de segurança para fornecedores de software médico, distribuídas para implementação imediata.
  10. 24 Sep 2026Vice-PM Gawkowski confirma publicamente o incidente Qbusoft/Medyc, anuncia investigação do CBZC e declara que Qbusoft não notificou CERT Polska nem CSiRT CeZ até aquela data.
  11. 25 Sep 2026Centro de Reabilitação e Psiquiatria de Inowrocław notifica pacientes sobre comprometimento de dados; UODO emite comunicado e anuncia controle da Qbusoft (presidente do UODO Mirosław Wróblewski).
  12. 26 Sep 2026Repercussão internacional: DataBreaches.net, Anadolu Agency, TVP World e outros veículos noticiam o incidente como segundo ataque médico relevante na Polônia em semanas.

Data involved

nome_completopeselenderecotelefoneemaildados_medicosfotos_medicas

Impact

Pacientes de clínicas e consultórios usuários do Medyc tiveram dados pessoais e possivelmente médicos exfiltrados: nome, sobrenome, PESEL (número de identificação nacional), endereço, telefone, e-mail e, em alguns casos, informações de saúde como notas de alta hospitalar. O período coberto é de 1 de julho de 2024 a 23 de agosto de

2026. O número total de afetados não foi confirmado oficialmente; estimativas independentes apontam para mais de 1 milhão de pacientes em centenas de clínicas. A Qbusoft removeu a vulnerabilidade, forçou troca de senhas e reforçou controles após a descoberta. O UODO anunciou controle formal da empresa. O governo polonês emitiu recomendações de segurança para todos os fornecedores de software médico. Pacientes afetados estão expostos a risco imediato de phishing direcionado com referência a tratamentos específicos, fraude de identidade com uso do PESEL e tentativas de extorsão.

Technical links

T1190T1059T1041T1486

Recommendations

  • Clínicas usuárias do Medyc devem notificar proativamente seus pacientes, independentemente de instrução da Qbusoft, e registrar a notificação junto ao UODO — a responsabilidade de controller de dados permanece com a clínica, não com o fornecedor de software.
  • Pacientes afetados devem bloquear o número PESEL no aplicativo mObywatel (mecanismo disponibilizado pelo governo polonês) e monitorar o portal Bezpieczne Dane para verificar se seus dados constam do conjunto comprometido.
  • Clínicas que utilizam qualquer software médico de terceiros devem revisar imediatamente os controles de acesso a APIs e endpoints de banco de dados, priorizando validação de entrada e prepared statements para mitigar SQL Injection — o vetor confirmado neste caso.
  • Fornecedores de software médico devem implementar os requisitos do CSiRT CeZ/Ministério da Saúde publicados em 16 de setembro de 2026 e estabelecer procedimento documentado de notificação de incidente ao CERT Polska e CSiRT CeZ dentro das janelas legais previstas.
  • Organizações de saúde polonesas devem verificar se qualquer um dos seus fornecedores de software (não apenas MyDr e Qbusoft) apresenta interfaces de API não autenticadas ou com validação insuficiente de entrada, dado o padrão de campanha observado contra o setor.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

Total de clínicas e pacientes afetados pelo Medyc: apenas Qbusoft ou regulador com acesso ao sistema pode publicar o número real; uma declaração oficial ou resultado da investigação do CBZC resolveria.

Confirmação ou negação da atribuição ao operador 'fingerprint': o CBZC não confirmou publicamente a ligação com o caso MyDr; uma declaração oficial ou resultado forense resolveria.

A extensão exata dos dados médicos exfiltrados além dos dados identificadores: o comunicado de Inowrocław menciona 'alta hospitalar', mas não está claro se outros tipos de documentação clínica foram comprometidos; análise forense completa resolveria.

Se houve demanda de resgate direcionada à Qbusoft: não há informação pública sobre exigência financeira neste caso, ao contrário do MyDr; investigação do CBZC ou declaração da empresa resolveria.

Escopo real das 8 milhões de fotos médicas alegadas pelo ator: nenhuma fonte independente confirmou ou negou esta parcela da alegação; perícia forense do arquivo exfiltrado resolveria.

Se a falha SQL Injection era conhecida ou já havia sido reportada anteriormente à Qbusoft: não há informação pública sobre histórico de disclosure; análise técnica independente ou registro de vulnerabilidades resolveria.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.

updated 27 Sep 2026

Report based exclusively on public, verifiable sources. We index incident metadata — we never host, link to, or redistribute leaked content. Assessments may be revised as new evidence emerges.

Share