Pologne : enquête sur le piratage de Qbusoft (Medyc), 5 millions de personnes touchées

🗓️ Contexte Source : BankInfoSecurity / HealthInfoSec, publié le 30 septembre 2026. L’article rapporte une cyberattaque contre Qbusoft, éditeur polonais du logiciel médical Medyc, survenant quelques semaines après une attaque majeure contre MyDr, un autre éditeur de logiciels de dossiers médicaux. 🎯 Incident Qbusoft / Medyc L’attaque a débuté autour du 22-23 août 2026 via l’exploitation d’une vulnérabilité d’injection SQL dans l’interface applicative de Medyc. Une archive de base de données chiffrée a été exfiltrée hors de l’environnement du fournisseur. L’incident a été détecté dans la nuit du 8 au 9 septembre 2026. Les données compromises incluent : nom, prénom, adresse, numéro de téléphone, e-mail, numéro PESEL (identifiant national polonais unique). Bien que les champs sensibles aient été chiffrés, l’analyse forensique conclut que le déchiffrement était aisé compte tenu de la structure du code. Des scripts ciblant les tables de données médicales ont également été exécutés, rendant probable l’exfiltration de documentation médicale et de fiches d’hospitalisation. Le gouvernement polonais estime que jusqu’à 5 millions de personnes pourraient être affectées. 🏥 Incident MyDr (contexte) Attaque révélée en août 2026, impliquant le vol de 2,5 téraoctets de données. Environ 19 millions de Polonais touchés (près de la moitié de la population). Les numéros PESEL ont également été compromis. Plus de 50 plaintes et 2 000 notifications reçues par l’autorité de protection des données depuis le 17 septembre. 🕵️ Attribution Les chercheurs de la firme polonaise Zaufana Trzecia Strona (blog du 24 septembre 2026) attribuent les deux attaques (Medyc et MyDr) à un acteur se désignant lui-même “fingerprint”. Aucune attribution à un État ou acteur étatique n’a été établie pour ces incidents. ⚖️ Réponse institutionnelle Le Bureau central de lutte contre la cybercriminalité polonais mène une enquête englobant les deux incidents. L’Office polonais de protection des données personnelles a ouvert un audit. Le CSiRT CeZ (équipe de réponse aux incidents du secteur e-santé) et le ministère de la Santé ont diffusé des recommandations de sécurité aux fournisseurs de logiciels de santé le 16 septembre 2026. Le vice-Premier ministre Krzysztof Gawkowski a annoncé des conséquences en cas de manquement aux procédures de sécurité. 📌 Type d’article Article de presse spécialisée relatant deux incidents de violation de données dans le secteur de la santé en Pologne, avec des éléments d’analyse forensique et de réponse institutionnelle. ...

10 avril 2026 · 3 min
Dernière mise à jour le: 5 octobre 2026 📝