Qbusoft: SQL injection expõe pacientes — escala ainda incerta
A Qbusoft, desenvolvedora da plataforma Medyc usada por clínicas polacas, foi comprometida via SQL injection em 22–23 de agosto de 2026: um arquivo cifrado de banco de dados foi exfiltrado e o incidente só foi detectado 17 dias depois. O ator 'fingerprint' — ligado ao megavazamento do MyDr em agosto — alega 5 milhões de registros e 8 milhões de fotos, mas essa cifra não foi confirmada por qualquer autoridade; o número real permanece indefinido enquanto UODO e CBZC investigam.
Juicios analíticos
Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.
O vazamento é real: a própria Qbusoft e a clínica de Inowrocław confirmaram a exfiltração do arquivo cifrado do banco de dados e a obtenção confirmada de nome, PESEL, endereço, telefone e e-mail de pacientes do setor de dependência química atendidos entre julho de 2024 e agosto de 2026.
A cifragem dos dados no banco era fraca: a própria Qbusoft aconselhou a clínica afetada a assumir que o atacante poderia decifrar os campos cifrados (nome e PESEL) com facilidade, o que eleva materialmente o risco de uso dos dados.
A alegação de 5 milhões de registros e 8 milhões de fotos é exclusivamente do ator 'fingerprint'; a UODO não confirmou esse número, descrevendo-o como teto possível ainda a ser apurado — a distância entre o alegado e o verificado é o campo mais crítico deste incidente.
A atribuição ao mesmo ator do ataque ao MyDr (agosto de 2026) é corroborada pela Zaufana Trzecia Strona e pelo CyberDefence24 com base em fontes independentes, mas não foi confirmada publicamente por nenhuma autoridade polaca.
A Qbusoft não notificou o CERT Polska nem o CSIRT CeZ após detectar o incidente em 9 de setembro — falha explicitamente criticada pelo Ministro da Digitalização Gawkowski e que pode resultar em sanções regulatórias além da auditoria já anunciada pelo UODO.
Se o mesmo ator detiver os dados do MyDr e do Medyc, a combinação via PESEL criaria perfis enriquecidos (identidade + histórico clínico + dados de dependência química) com potencial de chantagem individual — risco ainda hipotético, mas tecnicamente plausível e não descartado pelas autoridades.
Análisis
O incidente do Medyc/Qbusoft é estruturalmente simples — SQL injection, exfiltração de arquivo, notificação tardia — mas ganha dimensão por três razões que a cobertura inicial tende a embaralhar: a sequência de ataques no setor de saúde polonês, a identidade (ainda não oficialmente confirmada) do ator e a distância entre o que foi confirmado e o que foi alegado.
O que está confirmado com base sólida: a Qbusoft foi comprometida via SQL injection em 22–23 de agosto de 2026; um arquivo cifrado do banco de dados foi transferido para fora dos sistemas da empresa; a intrusão só foi detectada em 9 de setembro (17 dias de janela); e uma clínica de Inowrocław confirmou a exfiltração de nome, PESEL, endereço, telefone e e-mail de pacientes do departamento de tratamento de dependência química atendidos entre julho de 2024 e agosto de
2026. A própria Qbusoft advertiu que a cifragem interna dos campos sensíveis era fraca o suficiente para ser quebrada pelo atacante — o que torna a proteção criptográfica do banco praticamente nula para fins práticos.
O que está corroborado, mas não confirmado oficialmente: a atribuição ao ator 'fingerprint', o mesmo responsável pelo ataque ao MyDr em agosto. Tanto a Zaufana Trzecia Strona (Z3S) quanto o CyberDefence24 afirmam ter fontes independentes que apontam para o mesmo ator. O CBZC e o UODO não fizeram atribuição pública até o momento da publicação deste relatório. Tratar essa ligação como fato estabelecido é precipitado; tratá-la como pura especulação seria ignorar evidência corroborada por múltiplas fontes especializadas.
O campo mais manipulado: o número de afetados. O ator alega 5 milhões de registros. A UODO usou esse teto em sua comunicação pública com a ressalva explícita de que o número ainda não foi estabelecido oficialmente. A Z3S tinha estimado inicialmente mais de 1 milhão com base na métrica de 20 mil visitas diárias reportadas pela Qbusoft e no histórico de 7 anos da base. O CyberDefence24 fala em 'centenas de clínicas e pelo menos 1 milhão de pessoas'. A cifra de 5 milhões vem exclusivamente do ator — categoria F na escala Admiralty — e deve ser tratada como alegação, não como fato. O número de 1 milhão tem base analítica; o de 5 milhões, não.
Há um detalhe que a cobertura mainstream não explora adequadamente: a Qbusoft não notificou o CERT Polska nem o CSIRT CeZ após descobrir o ataque em 9 de setembro — comunicou apenas à Polícia e ao UODO. O Ministro Gawkowski criticou explicitamente essa omissão. Isso levanta uma questão de governança: o prazo de 72 horas do GDPR para notificação ao regulador de dados foi cumprido (notificação ao UODO em 10 de setembro), mas a obrigação de notificação aos órgãos nacionais de resposta a incidentes de cibersegurança parece ter sido ignorada — o que pode configurar infração adicional sob a lei de cibersegurança polonesa.
Contexto que importa: este é o segundo grande incidente em fornecedores de software médico na Polônia em menos de seis semanas. O MyDr (agosto de
2026) expôs dados de aproximadamente 19 milhões de polacos via plataforma em nuvem AWS. O Medyc/Qbusoft roda em infraestrutura Azure. O padrão — fornecedores de SaaS médico com bases de dados multitenant como alvo, SQL injection como vetor, mesma atribuição de ator — sugere um perfil de campanha direcionada ao setor, não ataques oportunistas isolados. As autoridades polacas tratam o CBZC como investigação 'mais ampla', compatível com essa hipótese.
Cronología
- 12 ago 2026Megavazamento do MyDr torna-se público: dados de aproximadamente 19 milhões de polacos expostos; ator 'fingerprint' reivindica autoria. UODO inicia inspeção do MyDr.
- 22 ago 2026Ataque ao Medyc/Qbusoft: SQL injection explorado nos dias 22–23 de agosto na interface da aplicação; arquivo cifrado do banco de dados é exfiltrado para fora do ambiente da Qbusoft.
- 09 sep 2026Intrusão detectada pela Qbusoft na madrugada de 8 para 9 de setembro — 17 dias após o ataque. A vulnerabilidade SQL injection é corrigida no mesmo dia. Acesso do atacante é bloqueado; permissões do banco reduzidas; rotação de credenciais realizada; monitoramento adicional implementado. Caso reportado à Polícia.
- 10 sep 2026Qbusoft notifica o UODO (Autoridade de Proteção de Dados da Polônia) sobre o incidente.
- 16 sep 2026CSIRT CeZ e Ministério da Saúde emitem recomendações de segurança para fornecedores de software médico e as encaminham para implementação.
- 24 sep 2026Zaufana Trzecia Strona publica análise identificando o vazamento do Medyc e atribuindo-o ao mesmo ator 'fingerprint' do MyDr. Ministro Gawkowski confirma no X que o CBZC investiga o incidente.
- 25 sep 2026O Centro de Reabilitação e Tratamento Psiquiátrico de Inowrocław notifica pacientes sobre a violação. TVP World e outros veículos repercutem o caso. Ator 'fingerprint' contacta a Zaufana Trzecia Strona alegando 5 milhões de registros e 8 milhões de fotos 'muito privadas'. UODO anuncia inspeção formal na Qbusoft.
- 26 sep 2026Outras clínicas (incluindo Medi Zone, em Varsóvia) notificam seus pacientes. DataBreaches.net e veículos internacionais ampliam a cobertura. UODO declara que o número real de afetados ainda não foi estabelecido oficialmente.
- 28 sep 2026The Record (Recorded Future News) publica reportagem detalhada. Qbusoft ainda não havia emitido comunicado público próprio nem respondido a perguntas da imprensa.
Datos involucrados
Impacto
Confirmado para a clínica de Inowrocław: pacientes do departamento de tratamento de dependência química atendidos entre julho de 2024 e agosto de 2026 tiveram nome, PESEL, endereço, telefone e e-mail expostos — dados suficientes para fraude de identidade e, dado o contexto de dependência química, para chantagem individual. A probabilidade de que registros médicos (fichas de internação) também tenham sido acessados é classificada como 'altamente provável' pela própria Qbusoft com base em scripts executados contra tabelas de dados clínicos.
Escala geral ainda indeterminada: outras clínicas clientes do Medyc começaram a notificar pacientes (incluindo Medi Zone, em Varsóvia), mas o número total de instalações afetadas e de registros comprometidos não foi apurado até o fechamento deste relatório. O UODO e o CBZC continuam as investigações.
Risco agregado com MyDr: se o mesmo ator detiver ambas as bases, a combinação por PESEL criaria perfis enriquecidos com dados de identidade, histórico clínico e informações de saúde mental/dependência — categoria de dado de altíssima sensibilidade sob o GDPR. Esse risco permanece hipotético, mas é tecnicamente plausível e não foi descartado pelas autoridades.
Enlaces técnicos
Recomendaciones
- Clínicas que usam o Medyc e ainda não receberam notificação formal da Qbusoft devem solicitar imediatamente à empresa confirmação por escrito sobre se seus dados foram incluídos no arquivo exfiltrado, com base no contrato de processamento de dados (DPA) sob o GDPR.
- Pacientes afetados devem registrar o número PESEL no sistema de bloqueio disponível em zastrzegampesela.gov.pl (serviço polonês) para reduzir risco de abertura fraudulenta de crédito — recomendação já emitida pelo Ministério da Digitalização polonês.
- Fornecedores de software médico SaaS com bases multitenant devem implementar validação de entrada parametrizada (prepared statements) em todas as interfaces de aplicação e realizar teste de penetração específico para injeção SQL em periodicidade ao menos anual — controle elementar que o caso Medyc demonstra não estar universalmente implementado.
- Operadores de dados médicos na Polônia devem revisar seus contratos com fornecedores de software (artigo 28 do GDPR) para incluir obrigação explícita de notificação ao CERT Polska e ao CSIRT CeZ em até 24 horas da detecção de incidente, além do prazo de 72 horas para notificação ao UODO.
- Equipes de segurança que monitoram o setor de saúde polonês devem ativar alertas em fóruns e plataformas de vazamento para strings associadas ao Medyc, Qbusoft e ao pseudônimo 'fingerprint', dado que os dados do MyDr ainda não foram publicados — o mesmo padrão pode se repetir com o Medyc.
- A cifragem de campos sensíveis em banco de dados (PESEL, nome) deve usar algoritmos modernos e chaves gerenciadas externamente (KMS), não cifragem em nível de aplicação com chave embutida — a Qbusoft admitiu que sua cifragem era facilmente quebrável, o que anula a proteção para dados em repouso.
Lagunas de inteligencia
Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.
Número real de clínicas e pacientes afetados: apenas a inspeção formal do UODO na Qbusoft e a perícia forense do CBZC podem estabelecer o volume real — não a alegação do ator nem estimativas baseadas em métricas de uso.
Confirmação oficial da atribuição ao 'fingerprint': o CBZC não fez atribuição pública; qualificação de atores exige pronunciamento oficial ou evidência técnica (TTPs, infraestrutura) compartilhada por uma autoridade competente.
Conteúdo real do arquivo exfiltrado: o arquivo foi exfiltrado cifrado; não se sabe se o atacante conseguiu decifrar além dos campos identificados ou o volume total de registros dentro do arquivo.
Quais outras clínicas foram afetadas: apenas Inowrocław e Medi Zone emitiram notificações públicas até o fechamento deste relatório; Qbusoft não divulgou a lista de clientes impactados.
Status do arquivo exfiltrado (publicado/vendido): até o momento, o ator não publicou nem ofereceu os dados à venda — comportamento consistente com o observado no MyDr, mas que pode mudar; monitoramento de fóruns e mercados é necessário.
Responsabilidade regulatória da Qbusoft: se a falha de notificação ao CERT Polska/CSIRT CeZ configurar infração legal, a UODO e o Ministério da Digitalização precisam especificar qual dispositivo legal foi violado e qual sanção se aplica.
Ligação técnica entre os ataques ao MyDr e ao Medyc: análise forense independente dos TTPs (infraestrutura C2, método de exfiltração, ferramentas usadas) poderia confirmar ou refutar a atribuição comum ao 'fingerprint'.
Fuentes y evaluación
Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.