ポーランドの医療ソフトウェア開発企業Qbusoftから、ハッカーが患者データを盗み出しました。同国では数週間前にも別のベンダーで侵害が発生し、約1900万人分の記録が流出したばかりです。

流出したのは、同社が診療所やクリニック向けに販売している「Medyc」のデータです。Medycは患者の受付登録、カルテ、処方箋を管理するプラットフォームです。
8月には、ワルシャワに拠点を置くMyDrから、約1900万人分のデータが盗まれました。同社のソフトウェアは約1万2000の医療機関で使われています。
流出したデータベースには、PESEL番号(ポーランドの国民識別番号)、連絡先、患者の受診履歴、処方箋、治療歴などが含まれていました。
Qbusoftが窃取を認める
同社は9月25日、Medycのウェブサイトでインシデントに関する声明を発表しました。攻撃者がMedycのインフラに保存されていた個人データに不正アクセスし、盗み出したことを認めています。
窃取が確認されたのは、氏名、PESEL番号、自宅住所、電話番号、メールアドレスです。同社は「現時点では、医療記録の窃取は確認されていません」としています。
同社は9月9日にインフラへの「危険な攻撃」を記録しました。その後、中央サイバー犯罪対策局(CBZC)、個人データ保護局(UODO)、CSIRT NASK、eヘルスセンター、社会保険機構(ZUS)に届け出ています。
さらに、過去1週間にわたり、同社のシステムは繰り返し攻撃を受けているといいます。
声明では「攻撃の強度と頻度により、サービスの動作が一時的に遅くなったり、一部モジュールへのアクセスが一時的に制限、または利用できなくなったりする場合があります」と説明しています。
Qbusoftは、影響を受けた人数を明らかにしていません。
クリニックの通知が明かした詳細
より詳しい状況は、Medycを利用しているイノヴロツワフの依存症・精神科治療センター「Odwykowo-Psychiatryczny Ośrodek Leczniczy」の通知からわかりました。同クリニックは、ベンダーの声明より1日早い9月24日に患者へ通知しています。
クリニックは「Qbusoftがフォレンジック専門家の支援を受けて調べた結果、2026年8月22日から23日にかけて、権限のない者がアプリケーションインターフェースのセキュリティ上の欠陥(SQLインジェクションの脆弱性)を悪用したことが判明しました」と説明しています。
攻撃者はこの脆弱性を利用して、データベースの暗号化アーカイブをベンダーのシステム外へ持ち出しました。攻撃が検知されたのは、9月8日から9日にかけての夜間です。
データのエクスポートコマンドには、期間の制限がありませんでした。クリニックによると、攻撃者は2024年7月1日から2026年8月23日までに、同クリニックの依存症デイユニットで治療を受けたすべての患者の個人データを持ち出したことになります。
データベースでは、氏名とPESEL番号が暗号化された状態で保管されていました。しかしクリニックの通知によると、コードの作りに問題があったため、ベンダーは「データは容易に復号できる状態で、攻撃者が平文で入手したものと想定するように」と指示したといいます。
攻撃者は、医療データを保持するデータベースのテーブルに対しても、スクリプトを実行していました。ベンダーはクリニックに対し、退院サマリーの形で医療記録が攻撃者に渡った可能性が高いと伝えています。
クリニックは患者に対し、健康や治療に関する情報が「人格権やプライバシーの侵害、さらには居住地や職場での不利益な扱いにつながる形」で悪用される恐れがあると警告しました。
クリニックはまた、詐欺師が患者に接触し、治療歴を持ち出して偽の医療サービスや治療サービスを勧誘するおそれがあるとも指摘しています。
Qbusoftは、攻撃を発見した当日に脆弱性を修正しました。データベースの権限を制限し、すべてのパスワードと技術的な秘密情報を強制的に更新したうえで、インフラを常時監視下に置いています。
報告をめぐる対立
ポーランドのクシシュトフ・ガウコフスキ副首相兼デジタル化相は、自身のXアカウントへの投稿で、CBZCがより広範な捜査の一環として今回のインシデントを調べていると明らかにしました。
Qbusoftは当局に報告したと説明しています。ところがガウコフスキ氏は同じ投稿で、同社がCERT PolskaやCSIRT CeZ(ポーランドのeヘルスセンターのインシデント対応チーム)には通知していなかったと指摘しました。
同氏は「民間企業がセキュリティ手順に違反した場合は、最も厳格な措置を講じる」と警告しています。
ポーランドのデータ保護当局(UODO)のミロスワフ・ヴルブレフスキ長官は、Medycを運営する企業への監査を命じました。報道によると、今回の漏えいはポーランド国内で最大500万人の医療データに関わる可能性があるということです。
翻訳元: https://www.helpnetsecurity.com/2026/09/29/qbusoft-medyc-data-breach-poland/