🗓️ Contexte

Source : The Record (Recorded Future News), publié le 28 septembre 2026, par Daryna Antoniuk. L’article couvre une cyberattaque ayant visé Qbusoft, éditeur de la plateforme cloud de gestion médicale Medyc, utilisée par des prestataires de santé polonais.

🔍 Déroulement de l’incident

En fin août 2026, un attaquant a exploité une vulnérabilité d’injection SQL dans l’interface applicative de Medyc. L’intrusion a permis l’exfiltration d’une archive chiffrée de base de données hors des systèmes de Qbusoft. La détection a eu lieu dans la nuit du 9 septembre 2026.

Qbusoft a corrigé la vulnérabilité le jour même de la découverte, restreint les permissions de base de données, effectué une rotation des mots de passe et des identifiants techniques, et mis en place une surveillance renforcée.

📋 Données compromises

Medyc a confirmé le vol des données suivantes :

  • Noms
  • Numéros d’identification nationale (PESEL)
  • Adresses postales
  • Numéros de téléphone
  • Adresses e-mail

Bien que Medyc n’ait pas confirmé le vol de dossiers médicaux, le Centre de traitement des addictions et de psychiatrie d’Inowrocław a indiqué que Qbusoft avait trouvé des preuves que des scripts ciblant des tables de base de données contenant des informations médicales avaient été exécutés, rendant leur compromission « très probable ». Les dossiers potentiellement affectés couvrent les patients traités entre juillet 2024 et août 2026.

🕵️ Attribution

La publication polonaise Zaufana Trzecia Strona a rapporté qu’une personne ou un groupe utilisant le pseudonyme « fingerprint » — précédemment lié à la violation de MyDr, un autre fournisseur de logiciels médicaux polonais — a revendiqué la responsabilité de l’attaque Medyc. L’acteur aurait affirmé avoir obtenu des données concernant 5 millions de patients et 8 millions de photographies privées, chiffres non vérifiés indépendamment. L’acteur a déclaré que l’opération visait à exposer la faiblesse de la cybersécurité plutôt qu’à obtenir un gain financier. Les autorités polonaises n’ont pas procédé à une attribution publique officielle.

🏛️ Réponse institutionnelle

  • Le Bureau central de lutte contre la cybercriminalité mène une enquête dans le cadre d’une enquête plus large.
  • Le ministre des Affaires numériques Krzysztof Gawkowski a critiqué Qbusoft pour ne pas avoir initialement signalé l’incident à CERT Polska.
  • L’autorité polonaise de protection des données a ordonné un audit de Qbusoft.
  • Des réglementations sont en préparation, incluant une certification de sécurité obligatoire et des restrictions sur le traitement des données médicales par des entreprises privées.

🔗 Contexte élargi

Cet incident survient peu après une autre violation majeure impliquant MyDr, potentiellement liée à environ 19 millions de personnes et 12 000 organisations de santé. Le centre d’Inowrocław était également affecté par la violation MyDr. Les autorités polonaises signalent une activité cybercriminelle croissante ciblant le secteur de la santé.

📰 Nature de l’article

Article de presse spécialisée relatant un incident de sécurité confirmé, avec éléments de réponse institutionnelle et contexte sectoriel.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • fingerprint (unknown) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1048 — Exfiltration Over Alternative Protocol (Exfiltration)
  • T1059 — Command and Scripting Interpreter (Execution)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ therecord.media — source reconnue (liste interne) (20pts)
  • ✅ 7775 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : fingerprint (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://therecord.media/poland-cyberattack-medical-medyc?ref=metacurity.com