RealCorroboradoTLP:CLEAR

Qbusoft: SQL injection expõe pacientes — escala ainda incerta

Qbusoft (plataforma Medyc)
🇵🇱 PolôniaSaúdefingerprintalegado em 28 set 2026apurado em 28 set 2026
Linha de fundo

A Qbusoft, desenvolvedora da plataforma Medyc usada por clínicas polacas, foi comprometida via SQL injection em 22–23 de agosto de 2026: um arquivo cifrado de banco de dados foi exfiltrado e o incidente só foi detectado 17 dias depois. O ator 'fingerprint' — ligado ao megavazamento do MyDr em agosto — alega 5 milhões de registros e 8 milhões de fotos, mas essa cifra não foi confirmada por qualquer autoridade; o número real permanece indefinido enquanto UODO e CBZC investigam.

alegado
5.000.000

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança alta

O vazamento é real: a própria Qbusoft e a clínica de Inowrocław confirmaram a exfiltração do arquivo cifrado do banco de dados e a obtenção confirmada de nome, PESEL, endereço, telefone e e-mail de pacientes do setor de dependência química atendidos entre julho de 2024 e agosto de 2026.

confiança alta

A cifragem dos dados no banco era fraca: a própria Qbusoft aconselhou a clínica afetada a assumir que o atacante poderia decifrar os campos cifrados (nome e PESEL) com facilidade, o que eleva materialmente o risco de uso dos dados.

confiança alta

A alegação de 5 milhões de registros e 8 milhões de fotos é exclusivamente do ator 'fingerprint'; a UODO não confirmou esse número, descrevendo-o como teto possível ainda a ser apurado — a distância entre o alegado e o verificado é o campo mais crítico deste incidente.

confiança moderada

A atribuição ao mesmo ator do ataque ao MyDr (agosto de 2026) é corroborada pela Zaufana Trzecia Strona e pelo CyberDefence24 com base em fontes independentes, mas não foi confirmada publicamente por nenhuma autoridade polaca.

confiança alta

A Qbusoft não notificou o CERT Polska nem o CSIRT CeZ após detectar o incidente em 9 de setembro — falha explicitamente criticada pelo Ministro da Digitalização Gawkowski e que pode resultar em sanções regulatórias além da auditoria já anunciada pelo UODO.

confiança moderada

Se o mesmo ator detiver os dados do MyDr e do Medyc, a combinação via PESEL criaria perfis enriquecidos (identidade + histórico clínico + dados de dependência química) com potencial de chantagem individual — risco ainda hipotético, mas tecnicamente plausível e não descartado pelas autoridades.

Análise

O incidente do Medyc/Qbusoft é estruturalmente simples — SQL injection, exfiltração de arquivo, notificação tardia — mas ganha dimensão por três razões que a cobertura inicial tende a embaralhar: a sequência de ataques no setor de saúde polonês, a identidade (ainda não oficialmente confirmada) do ator e a distância entre o que foi confirmado e o que foi alegado.

O que está confirmado com base sólida: a Qbusoft foi comprometida via SQL injection em 22–23 de agosto de 2026; um arquivo cifrado do banco de dados foi transferido para fora dos sistemas da empresa; a intrusão só foi detectada em 9 de setembro (17 dias de janela); e uma clínica de Inowrocław confirmou a exfiltração de nome, PESEL, endereço, telefone e e-mail de pacientes do departamento de tratamento de dependência química atendidos entre julho de 2024 e agosto de

2026. A própria Qbusoft advertiu que a cifragem interna dos campos sensíveis era fraca o suficiente para ser quebrada pelo atacante — o que torna a proteção criptográfica do banco praticamente nula para fins práticos.

O que está corroborado, mas não confirmado oficialmente: a atribuição ao ator 'fingerprint', o mesmo responsável pelo ataque ao MyDr em agosto. Tanto a Zaufana Trzecia Strona (Z3S) quanto o CyberDefence24 afirmam ter fontes independentes que apontam para o mesmo ator. O CBZC e o UODO não fizeram atribuição pública até o momento da publicação deste relatório. Tratar essa ligação como fato estabelecido é precipitado; tratá-la como pura especulação seria ignorar evidência corroborada por múltiplas fontes especializadas.

O campo mais manipulado: o número de afetados. O ator alega 5 milhões de registros. A UODO usou esse teto em sua comunicação pública com a ressalva explícita de que o número ainda não foi estabelecido oficialmente. A Z3S tinha estimado inicialmente mais de 1 milhão com base na métrica de 20 mil visitas diárias reportadas pela Qbusoft e no histórico de 7 anos da base. O CyberDefence24 fala em 'centenas de clínicas e pelo menos 1 milhão de pessoas'. A cifra de 5 milhões vem exclusivamente do ator — categoria F na escala Admiralty — e deve ser tratada como alegação, não como fato. O número de 1 milhão tem base analítica; o de 5 milhões, não.

Há um detalhe que a cobertura mainstream não explora adequadamente: a Qbusoft não notificou o CERT Polska nem o CSIRT CeZ após descobrir o ataque em 9 de setembro — comunicou apenas à Polícia e ao UODO. O Ministro Gawkowski criticou explicitamente essa omissão. Isso levanta uma questão de governança: o prazo de 72 horas do GDPR para notificação ao regulador de dados foi cumprido (notificação ao UODO em 10 de setembro), mas a obrigação de notificação aos órgãos nacionais de resposta a incidentes de cibersegurança parece ter sido ignorada — o que pode configurar infração adicional sob a lei de cibersegurança polonesa.

Contexto que importa: este é o segundo grande incidente em fornecedores de software médico na Polônia em menos de seis semanas. O MyDr (agosto de

2026) expôs dados de aproximadamente 19 milhões de polacos via plataforma em nuvem AWS. O Medyc/Qbusoft roda em infraestrutura Azure. O padrão — fornecedores de SaaS médico com bases de dados multitenant como alvo, SQL injection como vetor, mesma atribuição de ator — sugere um perfil de campanha direcionada ao setor, não ataques oportunistas isolados. As autoridades polacas tratam o CBZC como investigação 'mais ampla', compatível com essa hipótese.

Cronologia

  1. 12 ago 2026Megavazamento do MyDr torna-se público: dados de aproximadamente 19 milhões de polacos expostos; ator 'fingerprint' reivindica autoria. UODO inicia inspeção do MyDr.
  2. 22 ago 2026Ataque ao Medyc/Qbusoft: SQL injection explorado nos dias 22–23 de agosto na interface da aplicação; arquivo cifrado do banco de dados é exfiltrado para fora do ambiente da Qbusoft.
  3. 09 set 2026Intrusão detectada pela Qbusoft na madrugada de 8 para 9 de setembro — 17 dias após o ataque. A vulnerabilidade SQL injection é corrigida no mesmo dia. Acesso do atacante é bloqueado; permissões do banco reduzidas; rotação de credenciais realizada; monitoramento adicional implementado. Caso reportado à Polícia.
  4. 10 set 2026Qbusoft notifica o UODO (Autoridade de Proteção de Dados da Polônia) sobre o incidente.
  5. 16 set 2026CSIRT CeZ e Ministério da Saúde emitem recomendações de segurança para fornecedores de software médico e as encaminham para implementação.
  6. 24 set 2026Zaufana Trzecia Strona publica análise identificando o vazamento do Medyc e atribuindo-o ao mesmo ator 'fingerprint' do MyDr. Ministro Gawkowski confirma no X que o CBZC investiga o incidente.
  7. 25 set 2026O Centro de Reabilitação e Tratamento Psiquiátrico de Inowrocław notifica pacientes sobre a violação. TVP World e outros veículos repercutem o caso. Ator 'fingerprint' contacta a Zaufana Trzecia Strona alegando 5 milhões de registros e 8 milhões de fotos 'muito privadas'. UODO anuncia inspeção formal na Qbusoft.
  8. 26 set 2026Outras clínicas (incluindo Medi Zone, em Varsóvia) notificam seus pacientes. DataBreaches.net e veículos internacionais ampliam a cobertura. UODO declara que o número real de afetados ainda não foi estabelecido oficialmente.
  9. 28 set 2026The Record (Recorded Future News) publica reportagem detalhada. Qbusoft ainda não havia emitido comunicado público próprio nem respondido a perguntas da imprensa.

Dados envolvidos

nome completo pesel endereço telefone email prontuário médico (provável)

Impacto

Confirmado para a clínica de Inowrocław: pacientes do departamento de tratamento de dependência química atendidos entre julho de 2024 e agosto de 2026 tiveram nome, PESEL, endereço, telefone e e-mail expostos — dados suficientes para fraude de identidade e, dado o contexto de dependência química, para chantagem individual. A probabilidade de que registros médicos (fichas de internação) também tenham sido acessados é classificada como 'altamente provável' pela própria Qbusoft com base em scripts executados contra tabelas de dados clínicos.

Escala geral ainda indeterminada: outras clínicas clientes do Medyc começaram a notificar pacientes (incluindo Medi Zone, em Varsóvia), mas o número total de instalações afetadas e de registros comprometidos não foi apurado até o fechamento deste relatório. O UODO e o CBZC continuam as investigações.

Risco agregado com MyDr: se o mesmo ator detiver ambas as bases, a combinação por PESEL criaria perfis enriquecidos com dados de identidade, histórico clínico e informações de saúde mental/dependência — categoria de dado de altíssima sensibilidade sob o GDPR. Esse risco permanece hipotético, mas é tecnicamente plausível e não foi descartado pelas autoridades.

Elos técnicos

T1190T1005T1041

Recomendações

  • Clínicas que usam o Medyc e ainda não receberam notificação formal da Qbusoft devem solicitar imediatamente à empresa confirmação por escrito sobre se seus dados foram incluídos no arquivo exfiltrado, com base no contrato de processamento de dados (DPA) sob o GDPR.
  • Pacientes afetados devem registrar o número PESEL no sistema de bloqueio disponível em zastrzegampesela.gov.pl (serviço polonês) para reduzir risco de abertura fraudulenta de crédito — recomendação já emitida pelo Ministério da Digitalização polonês.
  • Fornecedores de software médico SaaS com bases multitenant devem implementar validação de entrada parametrizada (prepared statements) em todas as interfaces de aplicação e realizar teste de penetração específico para injeção SQL em periodicidade ao menos anual — controle elementar que o caso Medyc demonstra não estar universalmente implementado.
  • Operadores de dados médicos na Polônia devem revisar seus contratos com fornecedores de software (artigo 28 do GDPR) para incluir obrigação explícita de notificação ao CERT Polska e ao CSIRT CeZ em até 24 horas da detecção de incidente, além do prazo de 72 horas para notificação ao UODO.
  • Equipes de segurança que monitoram o setor de saúde polonês devem ativar alertas em fóruns e plataformas de vazamento para strings associadas ao Medyc, Qbusoft e ao pseudônimo 'fingerprint', dado que os dados do MyDr ainda não foram publicados — o mesmo padrão pode se repetir com o Medyc.
  • A cifragem de campos sensíveis em banco de dados (PESEL, nome) deve usar algoritmos modernos e chaves gerenciadas externamente (KMS), não cifragem em nível de aplicação com chave embutida — a Qbusoft admitiu que sua cifragem era facilmente quebrável, o que anula a proteção para dados em repouso.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

Número real de clínicas e pacientes afetados: apenas a inspeção formal do UODO na Qbusoft e a perícia forense do CBZC podem estabelecer o volume real — não a alegação do ator nem estimativas baseadas em métricas de uso.

Confirmação oficial da atribuição ao 'fingerprint': o CBZC não fez atribuição pública; qualificação de atores exige pronunciamento oficial ou evidência técnica (TTPs, infraestrutura) compartilhada por uma autoridade competente.

Conteúdo real do arquivo exfiltrado: o arquivo foi exfiltrado cifrado; não se sabe se o atacante conseguiu decifrar além dos campos identificados ou o volume total de registros dentro do arquivo.

Quais outras clínicas foram afetadas: apenas Inowrocław e Medi Zone emitiram notificações públicas até o fechamento deste relatório; Qbusoft não divulgou a lista de clientes impactados.

Status do arquivo exfiltrado (publicado/vendido): até o momento, o ator não publicou nem ofereceu os dados à venda — comportamento consistente com o observado no MyDr, mas que pode mudar; monitoramento de fóruns e mercados é necessário.

Responsabilidade regulatória da Qbusoft: se a falha de notificação ao CERT Polska/CSIRT CeZ configurar infração legal, a UODO e o Ministério da Digitalização precisam especificar qual dispositivo legal foi violado e qual sanção se aplica.

Ligação técnica entre os ataques ao MyDr e ao Medyc: análise forense independente dos TTPs (infraestrutura C2, método de exfiltração, ferramentas usadas) poderia confirmar ou refutar a atribuição comum ao 'fingerprint'.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

atualizado em 28 set 2026

Relatório baseado exclusivamente em fontes públicas e verificáveis. Indexamos metadados de incidentes — nunca hospedamos, linkamos ou redistribuímos conteúdo vazado. Avaliações podem ser revistas conforme nova evidência apareça.

Compartilhar