Cyberprzestępcy rozpoczęli ukierunkowaną kampanię phishingową, której celem są lekarze korzystający z platformy gabinet.gov.pl. Jak informuje CSIRT CeZ, atak polega na rozsyłaniu fałszywych SMS-ów, które mogą prowadzić do przejęcia danych logowania i nieautoryzowanego dostępu do systemów medycznych, w tym systemu e-recept.
Z tego artykułu dowiesz się…
- Jak działa mechanizm phishingu wymierzonego w lekarzy korzystających z gabinet.gov.pl.
- Jakie fałszywe domeny i treści pojawiają się w kampanii phishingowej.
- Jak rozpoznać podejrzane wiadomości SMS i gdzie zgłosić incydent.
- Jakie działania techniczne i organizacyjne mogą ograniczyć ryzyko przejęcia konta.
Fałszywe wiadomości podszywają się pod gabinet.gov.pl
Zgłoszenia otrzymane przez CSIRT CeZ oraz CERT Orange wskazują na aktywną kampanię phishingową wymierzoną bezpośrednio w środowisko medyczne. Fałszywe wiadomości SMS, rozsyłane z nazw nadawców takich jak „Gabinet” czy „INFSMS”, zawierają link do domen łudząco przypominających oficjalne adresy rządowe, np. gabinet-gov[.]org.
W treści wiadomości pojawiają się komunikaty nakłaniające do pilnej aktywacji weryfikacji dwuetapowej. To typowa taktyka oparta na presji czasu – lekarz, chcąc uniknąć utraty dostępu, może kliknąć w link i nieświadomie udostępnić swoje dane cyberprzestępcom.
Atak krok po kroku: jak działa mechanizm phishingowy
Kliknięcie w spreparowany link prowadzi do fałszywej strony przypominającej panel logowania do login.gov.pl. Jedyna dostępna opcja logowania to aplikacja mObywatel – brak pozostałych metod, które występują na oryginalnej stronie, powinien wzbudzić czujność.
Po wpisaniu danych trafiają one bezpośrednio na serwery kontrolowane przez atakujących. Umożliwia to przejęcie konta lekarza, wystawianie e-recept, wgląd do danych pacjentów, a nawet integrację z systemami HIS lub EMR.
Zagrożone systemy i potencjalne skutki
Do szczególnie zagrożonych należą:
- konta lekarzy z dostępem do e-recept i e-zwolnień,
- platforma gabinet.gov.pl,
- system mObywatel,
- systemy HIS/EMR zintegrowane z gabinet.gov.pl.
W przypadku skutecznego ataku cyberprzestępcy mogą przejąć kontrolę nad kontem, zmienić metody uwierzytelniania, a także wykorzystywać dostęp do rozsyłania kolejnych phishingów.
Jak się chronić – rekomendacje dla personelu medycznego
CSIRT CeZ oraz Centrum e-Zdrowia przypominają, że:
- gabinet.gov.pl nigdy nie rozsyła SMS-ów z linkami,
- każda wiadomość SMS informująca o „weryfikacji konta” powinna być ignorowana,
- oficjalne komunikaty są publikowane wyłącznie na login.gov.pl.
W razie wątpliwości należy kontaktować się z infolinią CeZ (tel. 19 239).
Zalecenia techniczne dla placówek i administratorów
Aby ograniczyć skuteczność kampanii phishingowej, rekomendowane są następujące działania:
- blokada fałszywych domen, takich jak gabinet-gov.org, gabinet.ochrona-danych.info, *.pages.dev,
- monitoring prób dostępu do wskazanych domen,
- zmiana hasła i weryfikacja logowań z ostatnich 14 dni, szczególnie jeśli konto było logowane wyłącznie przez aplikację mObywatel.
Jak sprawdzić, czy konto mogło zostać przejęte
W przypadku podejrzeń, że doszło do wpisania danych na fałszywej stronie, zaleca się:
- sprawdzenie historii logowań,
- analizę aktywności konta (godziny, lokalizacje, metody logowania),
- weryfikację recept i działań systemowych z ostatnich 7 dni,
- natychmiastową zmianę hasła i dodanie dodatkowych metod uwierzytelniania.
Zgłoś incydent – to ważne
Każdy podejrzany przypadek należy niezwłocznie zgłosić do CSIRT CeZ:
- e-mail: incydent@csirt.cez.gov.pl
- formularz zgłoszeniowy dostępny na stronie zespołu
W zgłoszeniu warto uwzględnić zrzuty ekranu i daty otrzymania wiadomości. Zachowanie oryginalnych SMS-ów może ułatwić analizę i przyspieszyć reakcję zespołów technicznych.
Główne wnioski
- CSIRT CeZ i CERT Orange potwierdzają kampanię phishingową wymierzoną w lekarzy posiadających dostęp do gabinet.gov.pl.
- Fałszywe SMS-y zawierają linki do stron udających platformę login.gov.pl, z wymuszonym logowaniem przez mObywatel.
- Podszycie się pod lekarza umożliwia nieautoryzowany dostęp do e-recept, danych pacjentów i systemów HIS/EMR.
- Rekomendowane działania to blokada domen, analiza logowań z ostatnich 14 dni i zgłaszanie incydentów do CSIRT CeZ (incydent@csirt.cez.gov.pl).
Źródło:
- CeZ

