Strona głównaCyfryzacja i AI w medycynieLekarzu uważaj na fałszywe SMS-y! CSIRT CeZ ostrzega przed kampanią phishingową

Lekarzu uważaj na fałszywe SMS-y! CSIRT CeZ ostrzega przed kampanią phishingową

DODAJ JAKO ŹRÓDŁO W GOOGLE
Dodaj Alert Medyczny do swoich preferowanych źródeł i łatwiej znajduj nasze najnowsze publikacje w Google.
Aktualizacja 12-09-2025 01:00

Cyberprzestępcy rozpoczęli ukierunkowaną kampanię phishingową, której celem są lekarze korzystający z platformy gabinet.gov.pl. Jak informuje CSIRT CeZ, atak polega na rozsyłaniu fałszywych SMS-ów, które mogą prowadzić do przejęcia danych logowania i nieautoryzowanego dostępu do systemów medycznych, w tym systemu e-recept.

Z tego artykułu dowiesz się…

  • Jak działa mechanizm phishingu wymierzonego w lekarzy korzystających z gabinet.gov.pl.
  • Jakie fałszywe domeny i treści pojawiają się w kampanii phishingowej.
  • Jak rozpoznać podejrzane wiadomości SMS i gdzie zgłosić incydent.
  • Jakie działania techniczne i organizacyjne mogą ograniczyć ryzyko przejęcia konta.

Fałszywe wiadomości podszywają się pod gabinet.gov.pl

Zgłoszenia otrzymane przez CSIRT CeZ oraz CERT Orange wskazują na aktywną kampanię phishingową wymierzoną bezpośrednio w środowisko medyczne. Fałszywe wiadomości SMS, rozsyłane z nazw nadawców takich jak „Gabinet” czy „INFSMS”, zawierają link do domen łudząco przypominających oficjalne adresy rządowe, np. gabinet-gov[.]org.

CSIRT CEZ alarmuje: uwaga na kampanię phishingową w Microsoft 365
ZOBACZ KONIECZNIE CSIRT CEZ alarmuje: uwaga na kampanię phishingową w Microsoft 365

W treści wiadomości pojawiają się komunikaty nakłaniające do pilnej aktywacji weryfikacji dwuetapowej. To typowa taktyka oparta na presji czasu – lekarz, chcąc uniknąć utraty dostępu, może kliknąć w link i nieświadomie udostępnić swoje dane cyberprzestępcom.

Atak krok po kroku: jak działa mechanizm phishingowy

Kliknięcie w spreparowany link prowadzi do fałszywej strony przypominającej panel logowania do login.gov.pl. Jedyna dostępna opcja logowania to aplikacja mObywatel – brak pozostałych metod, które występują na oryginalnej stronie, powinien wzbudzić czujność.

Po wpisaniu danych trafiają one bezpośrednio na serwery kontrolowane przez atakujących. Umożliwia to przejęcie konta lekarza, wystawianie e-recept, wgląd do danych pacjentów, a nawet integrację z systemami HIS lub EMR.

Zagrożone systemy i potencjalne skutki

Do szczególnie zagrożonych należą:

  • konta lekarzy z dostępem do e-recept i e-zwolnień,
  • platforma gabinet.gov.pl,
  • system mObywatel,
  • systemy HIS/EMR zintegrowane z gabinet.gov.pl.

W przypadku skutecznego ataku cyberprzestępcy mogą przejąć kontrolę nad kontem, zmienić metody uwierzytelniania, a także wykorzystywać dostęp do rozsyłania kolejnych phishingów.

99,9% ataków można zablokować. MFA ratunkiem dla systemów medycznych
ZOBACZ KONIECZNIE 99,9% ataków można zablokować. MFA ratunkiem dla systemów medycznych

Jak się chronić – rekomendacje dla personelu medycznego

CSIRT CeZ oraz Centrum e-Zdrowia przypominają, że:

  • gabinet.gov.pl nigdy nie rozsyła SMS-ów z linkami,
  • każda wiadomość SMS informująca o „weryfikacji konta” powinna być ignorowana,
  • oficjalne komunikaty są publikowane wyłącznie na login.gov.pl.

W razie wątpliwości należy kontaktować się z infolinią CeZ (tel. 19 239).

Zalecenia techniczne dla placówek i administratorów

Aby ograniczyć skuteczność kampanii phishingowej, rekomendowane są następujące działania:

  • blokada fałszywych domen, takich jak gabinet-gov.org, gabinet.ochrona-danych.info, *.pages.dev,
  • monitoring prób dostępu do wskazanych domen,
  • zmiana hasła i weryfikacja logowań z ostatnich 14 dni, szczególnie jeśli konto było logowane wyłącznie przez aplikację mObywatel.

Jak sprawdzić, czy konto mogło zostać przejęte

W przypadku podejrzeń, że doszło do wpisania danych na fałszywej stronie, zaleca się:

  • sprawdzenie historii logowań,
  • analizę aktywności konta (godziny, lokalizacje, metody logowania),
  • weryfikację recept i działań systemowych z ostatnich 7 dni,
  • natychmiastową zmianę hasła i dodanie dodatkowych metod uwierzytelniania.
Oszuści podszywają się pod gabinet.gov.pl i IKP – alert CSIRT CeZ dla pracowników ochrony zdrowia
ZOBACZ KONIECZNIE Oszuści podszywają się pod gabinet.gov.pl i IKP – alert CSIRT CeZ dla pracowników ochrony zdrowia

Zgłoś incydent – to ważne

Każdy podejrzany przypadek należy niezwłocznie zgłosić do CSIRT CeZ:

  • e-mail: incydent@csirt.cez.gov.pl
  • formularz zgłoszeniowy dostępny na stronie zespołu

W zgłoszeniu warto uwzględnić zrzuty ekranu i daty otrzymania wiadomości. Zachowanie oryginalnych SMS-ów może ułatwić analizę i przyspieszyć reakcję zespołów technicznych.

Główne wnioski

  1. CSIRT CeZ i CERT Orange potwierdzają kampanię phishingową wymierzoną w lekarzy posiadających dostęp do gabinet.gov.pl.
  2. Fałszywe SMS-y zawierają linki do stron udających platformę login.gov.pl, z wymuszonym logowaniem przez mObywatel.
  3. Podszycie się pod lekarza umożliwia nieautoryzowany dostęp do e-recept, danych pacjentów i systemów HIS/EMR.
  4. Rekomendowane działania to blokada domen, analiza logowań z ostatnich 14 dni i zgłaszanie incydentów do CSIRT CeZ (incydent@csirt.cez.gov.pl).

Źródło:

  • CeZ
Redakcja Alert Medyczny
Redakcja Alert Medyczny
Alert Medyczny to źródło najświeższych informacji i fachowych analiz, stworzone z myślą o profesjonalistach działających w branży medycznej i farmaceutycznej.
Newsletter medyczny

Najważniejsze dziś

Najczęściej czytane

Kluczowe tematy

Najważniejsze wiadomości medyczne w Twojej skrzynce.

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj

Więcej wiadomości