Portal Sekurak.pl poinformował o cyberataku na aplikację FELG Dent, wykorzystywaną przez gabinety stomatologiczne. FELG Software potwierdził, że doszło do incydentu, a według wstępnych szacunków mógł on objąć około 2 mln rekordów dotyczących pacjentów. Potencjalnie chodzi m.in. o dane identyfikacyjne, kontaktowe i medyczne. Spółka zawiadomiła prokuraturę i pozostaje w kontakcie z Urzędem Ochrony Danych Osobowych.
Z tego artykułu dowiesz się…
- Jaka może być skala cyberataku na system FELG Dent.
- Jakie dane pacjentów mogły zostać objęte incydentem.
- Czego od FELG Software żąda osoba podająca się za sprawcę ataku.
- Jak firma reaguje na incydent i jakie działania podjęła.
FELG potwierdza cyberatak na system dla gabinetów stomatologicznych
O sprawie poinformował 1 października wieczorem portal Sekurak.pl, z którym skontaktowały się osoby identyfikujące się jako Horus. Przekazały one informacje o rzekomym pozyskaniu danych z systemu FELG Dent.
FELG Software potwierdził, że doszło do incydentu. Jak przekazał Sekurakowi Grzegorz Stawarz, prezes zarządu FELG Software, firma zidentyfikowała sposób, w jaki doszło do zdarzenia, ale na obecnym etapie nie ujawnia szczegółów technicznych.
Spółka dostarcza oprogramowanie do około 16 tys. gabinetów dentystycznych. Incydent dotyczy aplikacji FELG Dent, przeznaczonej do obsługi gabinetów stomatologicznych.
Około 2 mln rekordów pacjentów mogło zostać objętych incydentem
Według wstępnych szacunków FELG Software, opartych częściowo na deklaracjach osób podających się za sprawców, incydent mógł objąć około 2 mln rekordów dotyczących pacjentów. Osoba podająca się za sprawcę twierdzi natomiast, że pozyskała dane 2,4 mln pacjentów.
Potencjalny zakres obejmuje imiona i nazwiska, numery PESEL, adresy i inne dane kontaktowe, a także dane medyczne oraz informacje związane z e-receptami, e-ZLA i weryfikacją w systemie eWUŚ.
Firma zastrzega jednak, że ani skala, ani zakres możliwego wycieku nie zostały jeszcze potwierdzone. Co istotne, liczba rekordów nie jest równoznaczna z liczbą osób, których dane mogły zostać naruszone. Trwa analiza logów, a jej wyniki mają być znane w ciągu kilku dni.
Także dane przekazane przez samych atakujących wymagają ostrożnego traktowania. Początkowo twierdzili oni m.in., że pozyskali informacje dotyczące 712 tys. osób personelu. FELG zakwestionował tę liczbę, a następnie atakujący zmniejszyli ją do 28 tys., tłumacząc wcześniejszą wartość duplikowaniem rekordów.
Atakujący żąda okupu
W komunikacie opublikowanym przez FELG Software firma przekazała również, że osoba podająca się za sprawcę twierdzi, iż uzyskała dostęp do około 10% danych znajdujących się w bazie.
– Osoba podająca się za sprawcę ataku twierdzi, że uzyskała dostęp do około 10% danych z naszej bazy i żąda okupu za ich nieujawnianie – poinformował FELG Software.
Firma zawiadomiła prokuraturę i UODO
FELG Software poinformował o incydencie swoich klientów, zawiadomił prokuraturę i pozostaje w kontakcie z UODO. Przy wsparciu specjalistów z zakresu informatyki śledczej firma ustala skalę naruszenia. Po weekendzie gabinety mają otrzymać indywidualne informacje, a te, których dane zostały objęte incydentem – także przygotowane zgłoszenie do UODO i bezpłatne narzędzie do powiadamiania pacjentów.
Atakujący wskazują na podatność IDOR
Według informacji przekazanych Sekurakowi przez osoby podające się za sprawców, do uzyskania dostępu mogła zostać wykorzystana podatność IDOR (Insecure Direct Object Reference). Atakujący twierdzą, że dostęp do danych produkcyjnych miał być możliwy z poziomu konta demonstracyjnego poprzez odwoływanie się do kolejnych identyfikatorów zasobów.
Kolejny cyberatak na dostawcę oprogramowania medycznego
Incydent dotyczący FELG Dent jest kolejnym w ostatnich tygodniach przypadkiem ataku na dostawcę oprogramowania wykorzystywanego przez placówki medyczne w Polsce. W sierpniu 2026 r. doszło do cyberataku na systemy MyDr – według oficjalnego komunikatu rządowego nieuprawniony dostęp do danych historycznych mógł dotyczyć 18,8 mln osób i ponad 12 tys. placówek medycznych (według PUODO nawet 15 tys.).
We wrześniu informowano natomiast o incydencie dotyczącym oprogramowania Medyc firmy Qbusoft. Potencjalny wyciek mógł objąć dane medyczne nawet 5 mln osób.
Główne wnioski
- Według wstępnych szacunków FELG Software incydent mógł objąć około 2 mln rekordów dotyczących pacjentów, natomiast osoba podająca się za sprawcę twierdzi, że pozyskała dane 2,4 mln pacjentów.
- Potencjalnie naruszone mogły zostać dane identyfikacyjne, kontaktowe i medyczne, a także informacje związane z e-receptami, e-ZLA i eWUŚ.
- Osoba podająca się za sprawcę twierdzi żąda okupu za ich nieujawnianie.
- FELG Software zawiadomił prokuraturę i pozostaje w kontakcie z UODO, a dokładna skala i zakres incydentu są nadal ustalane.
Źródło:
- https://sekurak.pl/wyciek-incydent-bezpieczenstwa-w-felg-gabinety-dentystyczne-atakujacy-twierdza-ze-uzyskali-dostep-do-ponad-dwoch-milionow-rekordow-z-danymi-pacjentow/
- https://status.felg.cloud/incydent



