🗓️ Contexte
Source : BankInfoSecurity / HealthInfoSec, publié le 30 septembre 2026. L’article rapporte une cyberattaque contre Qbusoft, éditeur polonais du logiciel médical Medyc, survenant quelques semaines après une attaque majeure contre MyDr, un autre éditeur de logiciels de dossiers médicaux.
🎯 Incident Qbusoft / Medyc
- L’attaque a débuté autour du 22-23 août 2026 via l’exploitation d’une vulnérabilité d’injection SQL dans l’interface applicative de Medyc.
- Une archive de base de données chiffrée a été exfiltrée hors de l’environnement du fournisseur.
- L’incident a été détecté dans la nuit du 8 au 9 septembre 2026.
- Les données compromises incluent : nom, prénom, adresse, numéro de téléphone, e-mail, numéro PESEL (identifiant national polonais unique).
- Bien que les champs sensibles aient été chiffrés, l’analyse forensique conclut que le déchiffrement était aisé compte tenu de la structure du code.
- Des scripts ciblant les tables de données médicales ont également été exécutés, rendant probable l’exfiltration de documentation médicale et de fiches d’hospitalisation.
- Le gouvernement polonais estime que jusqu’à 5 millions de personnes pourraient être affectées.
🏥 Incident MyDr (contexte)
- Attaque révélée en août 2026, impliquant le vol de 2,5 téraoctets de données.
- Environ 19 millions de Polonais touchés (près de la moitié de la population).
- Les numéros PESEL ont également été compromis.
- Plus de 50 plaintes et 2 000 notifications reçues par l’autorité de protection des données depuis le 17 septembre.
🕵️ Attribution
- Les chercheurs de la firme polonaise Zaufana Trzecia Strona (blog du 24 septembre 2026) attribuent les deux attaques (Medyc et MyDr) à un acteur se désignant lui-même “fingerprint”.
- Aucune attribution à un État ou acteur étatique n’a été établie pour ces incidents.
⚖️ Réponse institutionnelle
- Le Bureau central de lutte contre la cybercriminalité polonais mène une enquête englobant les deux incidents.
- L’Office polonais de protection des données personnelles a ouvert un audit.
- Le CSiRT CeZ (équipe de réponse aux incidents du secteur e-santé) et le ministère de la Santé ont diffusé des recommandations de sécurité aux fournisseurs de logiciels de santé le 16 septembre 2026.
- Le vice-Premier ministre Krzysztof Gawkowski a annoncé des conséquences en cas de manquement aux procédures de sécurité.
📌 Type d’article
Article de presse spécialisée relatant deux incidents de violation de données dans le secteur de la santé en Pologne, avec des éléments d’analyse forensique et de réponse institutionnelle.
🧠 TTPs et IOCs détectés
Acteurs de menace
- fingerprint (cybercriminal) —
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1005 — Data from Local System (Collection)
🟡 Indice de vérification factuelle : 55/100 (moyenne)
- ✅ bankinfosecurity.com — source reconnue (liste interne) (20pts)
- ✅ 6617 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : fingerprint (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.bankinfosecurity.com/poland-probes-hack-second-health-software-vendor-a-32980