Liczba osób z personelu gabinetów, których dane miał ukraść sprawca ataku na FELG Dent, spadła z 712 tysięcy do 28 tysięcy. Sprawca sam poprawił wyliczenie, gdy firma je zakwestionowała w rozmowie z Sekurakiem. Ta jedna zmiana dobrze pokazuje, jak czytać resztę doniesień o wycieku z programu, którego używają polskie gabinety stomatologiczne. FELG Software potwierdził atak i żądanie okupu, ale skali jeszcze nie zna. Jednocześnie poprosił dentystów, żeby wstrzymali się ze zgłoszeniem naruszenia do Urzędu Ochrony Danych Osobowych. Poniżej rozpisujemy, kto podał którą liczbę, co mówi o tej prośbie RODO i co pacjent oraz gabinet mogą zrobić już teraz, przed wynikami analizy.
Co FELG Dent potwierdził w komunikacie z 1 października
To program do prowadzenia gabinetu stomatologicznego: kalendarz wizyt, dokumentacja, e-recepty, zwolnienia lekarskie. Na stronie producenta czytamy, że korzysta z niego ponad 16 tysięcy dentystów i higienistek. W części relacji ta liczba urosła do 16 tysięcy gabinetów, czego firma nie podaje.
Głównym publicznym dokumentem firmy jest komunikat na stronie status.felg.cloud, podpisany przez prezesa zarządu FELG Software Grzegorza Stawarza. Ostatnia aktualizacja pochodzi z 1 października, godz. 17:17. Przy naszym odczycie 2 października o 8:26 nowszej wersji nie było.
Firma pisze w nim pięć rzeczy:
- padła ofiarą ataku, a sprawca “podający się za członka grupy fingerprint” mógł uzyskać dostęp do danych pacjentów, które gabinety jej powierzyły,
- sprawca twierdzi, że ma “około 10% danych z naszej bazy”, i żąda okupu za ich nieujawnianie,
- firma zawiadomiła prokuraturę i skontaktowała się z UODO,
- na razie nie wie, czy incydent dotyczy danych konkretnego gabinetu,
- prosi gabinety o “niepodejmowanie żadnych kroków związanych ze zgłaszaniem naruszenia do PUODO do czasu formalnego potwierdzenia”.
Więcej prezes FELG powiedział w odpowiedziach dla Sekuraka. Firma zna już sposób, w jaki doszło do ataku, ale szczegółów technicznych nie ujawnia. Analiza logów ma dać wyniki w ciągu kilku dni. “Po weekendzie” gabinety objęte naruszeniem dostaną przygotowane zgłoszenie do UODO i bezpłatne narzędzie do powiadamiania pacjentów. Pozostałe dostaną informację, że incydent ich nie dotyczy.
Ilu pacjentów dotyczy wyciek: kto podał którą liczbę
Pewnej liczby poszkodowanych dziś nie ma. W obiegu są trzy rodzaje liczb i każda pochodzi z innego miejsca.
| Liczba | Kto ją podał | Co z niej wiadomo |
|---|---|---|
| 2,4 mln pacjentów | sprawca, który przedstawia się jako “Horus” | niepotwierdzona; obejmuje PESEL, imię i nazwisko, adres, telefon, gabinet, NIP |
| 1,2 mln recept | sprawca | niepotwierdzona |
| 712 tys. osób z personelu | sprawca | firma zdementowała, sprawca zmienił liczbę na 28 tys. |
| około 10% bazy | sprawca, powtórzone w komunikacie FELG | deklaracja sprawcy, nie wynik analizy |
| około 2 mln rekordów dotyczących pacjentów | prezes FELG dla Sekuraka | wstępny szacunek, według firmy “częściowo” oparty na słowach sprawcy |
Prezes FELG zastrzega, że liczba rekordów nie musi odpowiadać liczbie osób. Zaufana Trzecia Strona, która też dostała odpowiedzi firmy, relacjonuje je jako “ponad 2 miliony osób”. Różnica może wydawać się drobna, ale przy dwóch wizytach u dentysty ta sama osoba może mieć w bazie kilka rekordów.
Zakres, który firma uważa za potencjalnie zagrożony, jest za to szeroki. To imię, nazwisko, numer PESEL i adres, dane medyczne oraz informacje związane z e-receptami, e-ZLA i weryfikacją uprawnień w systemie eWUŚ.
Redakcje próbowały sprawdzić prawdziwość bazy. Zaufana Trzecia Strona podała sprawcy osiem numerów PESEL osób, które się na to zgodziły. Niebezpiecznik podał kilka. Żadnego z nich w bazie sprawcy nie było. Wyciek to nie obala, bo przy wycinku bazy losowe numery mogą dawać pudła. Pokazuje za to, że wyliczeniom sprawcy nie da się dziś wierzyć na słowo.
Najwięcej zamieszania jest wokół sprawstwa. FELG pisze o hakerze “podającym się” za członka grupy Fingerprint, odpowiedzialnej za ataki na MyDr, Medyc i Fakturownię. Według Zaufanej Trzeciej Strony i Niebezpiecznika tym razem to ktoś inny. Fingerprint zaprzeczył, a sprawca przyznał, że powoływał się na wcześniejsze ataki, żeby wywrzeć presję w negocjacjach.
Pierwsza Misja AI · Kodożercy
Zagrożenia AI rozumie ten, kto wie, jak ona działa
Kurs Pierwsza Misja AI ma osobną lekcję o ciemnej stronie AI: halucynacje, deepfakes, manipulacja. Zanim zaczniesz się bać, zacznij rozumieć.
Poznaj pełny program →

Jak według sprawcy doszło do ataku na program dla dentystów
Opis drogi wejścia pochodzi wyłącznie od sprawcy, a firma go nie potwierdziła. Według relacji przekazanej Zaufanej Trzeciej Stronie, Niebezpiecznikowi i Sekurakowi wystarczyło założyć konto demonstracyjne. Z niego dało się pobierać dane produkcyjne innych użytkowników przez interfejs programistyczny, podając kolejne numery identyfikatorów. To błąd znany jako IDOR: serwer zwraca rekord, o który poproszono, i nie sprawdza, czy pytający ma do niego prawo.
Daty w relacjach się różnią. Zaufanej Trzeciej Stronie sprawca mówił o pobieraniu danych od 6 września, Niebezpiecznikowi o 9 września. Firma według odpowiedzi dla Z3S dowiedziała się o incydencie 28 września około 18:00. Sprawca zapowiada wystawienie bazy na sprzedaż, Niebezpiecznikowi podał cenę 100 tysięcy złotych. Nie wiadomo, czy już to zrobił.
Dla firm, które budują oprogramowanie z danymi klientów, to najważniejsza część historii. Jeśli opis sprawcy się potwierdzi, do pobrania danych wystarczył brak jednego sprawdzenia uprawnień po stronie serwera. Ten sam typ błędu opisywaliśmy przy wycieku z aplikacji tworzonych w Lovable.
Gabinet a zgłoszenie do UODO: czy czekać na potwierdzenie od FELG
Prośba FELG o wstrzymanie zgłoszeń budzi pytania, bo RODO daje administratorowi 72 godziny. Kluczowe jest jednak to, kto jest kim. Administratorem danych pacjentów jest gabinet, a FELG Software jest podmiotem przetwarzającym, któremu gabinet te dane powierzył.
Od kiedy liczą się 72 godziny
Artykuł 33 ust. 1 RODO każe administratorowi zgłosić naruszenie organowi nadzorczemu bez zbędnej zwłoki, “w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia”. Zgłoszenie nie jest potrzebne, gdy jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla praw lub wolności osób. Spóźnione zgłoszenie dalej wolno złożyć, ale z wyjaśnieniem przyczyn opóźnienia.
Europejska Rada Ochrony Danych w wytycznych 9/2022 tłumaczy, kiedy następuje “stwierdzenie”. Administrator powinien mieć rozsądny stopień pewności, że incydent naruszył dane osobowe. Gdy korzysta z podmiotu przetwarzającego, staje się świadomy co do zasady w chwili, gdy ten go poinformuje. Podmiot przetwarzający ma z kolei obowiązek zawiadomić administratora bez zbędnej zwłoki (art. 33 ust. 2).
Co UODO napisał przy wycieku z MyDr
Urząd zajął w tej sprawie stanowisko już w sierpniu. W komunikacie z 12 sierpnia, dotyczącym wycieku u dostawcy systemu MyDr, czytamy: administrator “przed przystąpieniem do realizacji obowiązków, o których mowa w art. 33 ust. 1 oraz 34 RODO, powinien otrzymać od ww. podmiotu przetwarzającego informację potwierdzającą, iż incydent dotyczył danych osobowych związanych z jego działalnością”.
Prośba FELG idzie więc w tym samym kierunku co ten komunikat. Szerzej mechanizm podziału ról opisaliśmy w tekście o tym, dlaczego przy wycieku u dostawcy zegar 72 godzin biegnie placówce.
Czekając na potwierdzenie, gabinet nie musi być bierny. Już teraz może prowadzić notatki z przebiegu incydentu i gromadzić korespondencję z dostawcą. Jeśli naruszenie się potwierdzi, art. 33 ust. 5 wymaga jego udokumentowania, a ocena ryzyka należy do gabinetu. Do tego RODO pozwala zgłosić naruszenie etapami (art. 33 ust. 4). UODO na stronie o zgłaszaniu naruszeń przypomina, że w formularzu jest pole “Zgłoszenie wstępne”. EROD pisze wprost, że za zgłoszenie incydentu, który ostatecznie nie okazał się naruszeniem, nie grozi kara.
Co gabinet korzystający z tego programu może zrobić przed potwierdzeniem
- Zapisz, kiedy i skąd gabinet dowiedział się o incydencie: z wiadomości od FELG, z mediów, od pacjenta. Te daty będą potrzebne w zgłoszeniu i przy ewentualnym wyjaśnieniu opóźnienia.
- Napisz do FELG z pytaniem, czy incydent objął dane twojego gabinetu i jakie kategorie danych. Zachowaj korespondencję jako ślad staranności.
- Sprawdź umowę powierzenia: w jakim terminie dostawca ma informować o naruszeniu i jakie dane ma przekazać.
- Jeśli gabinet ma inspektora ochrony danych albo stałego prawnika, włącz go od razu, jeszcze przed wiadomością od FELG.
- Przygotuj szkic zgłoszenia na formularzu UODO i tekst zawiadomienia dla pacjentów. Po potwierdzeniu liczy się czas.
Jeżeli gabinet ma własne dowody, że dane jego pacjentów wypłynęły, na przykład telefon od pacjenta z próbką własnych danych, może uznać naruszenie za stwierdzone wcześniej. Wtedy zgłoszenie wstępne bez czekania na FELG jest bezpieczniejszą drogą. Tę decyzję gabinet podejmuje sam, najlepiej z inspektorem ochrony danych albo prawnikiem.
Co zrobić jako pacjent dentysty po wycieku z FELG Dent
Pacjent nie ma dziś narzędzia, które pokaże, czy jego dane są w zbiorze. Nie wie też zwykle, z jakiego programu korzysta jego dentysta. Kilka rzeczy może zrobić od razu, niezależnie od wyników analizy.
- Zapytaj w gabinecie, czy korzysta z programu firmy FELG i czy dostał od dostawcy informację o incydencie. Gabinet, którego to dotyczy, co do zasady musi cię zawiadomić, jeśli naruszenie niesie wysokie ryzyko (art. 34 RODO).
- Zastrzeż numer PESEL w mObywatelu albo w urzędzie. Utrudni to wyłudzenie kredytu. Co dokładnie daje, opisaliśmy w tekście o tym, co realnie blokuje zastrzeżenie PESEL. Jeśli do dentysty chodzi twoje dziecko, zajrzyj do poradnika o PESEL-u dziecka po wycieku.
- Włącz alerty w BIK, żeby dostać wiadomość, gdy ktoś sprawdzi twoją historię kredytową. Jak to zrobić bez płacenia, opisaliśmy w tekście o darmowym raporcie i alertach BIK.
- Uważaj na telefony i SMS-y “z gabinetu”. Oszust znający datę wizyty i nazwę przychodni brzmi wiarygodnie. Gabinet nie poprosi cię o kod BLIK, dane karty ani instalację aplikacji. Wzory takich wiadomości zebraliśmy przy fałszywych SMS-ach o wycieku danych medycznych.
Jeśli chodzisz do kilku placówek, sprawdź też, czy któraś nie korzystała z MyDr. Tamten wyciek był znacznie większy, a jego skutki opisaliśmy w tekście o wycieku danych z MyDr.
Co możemy zrobić dla Twojej firmy?
Budujemy strony, sklepy i aplikacje, łączymy systemy z KSeF i księgowością, wdrażamy automatyzacje i agentów AI, a na koniec dbamy o widoczność w Google. Zaczynamy od rozmowy o tym, co dziś zabiera Twojemu zespołowi najwięcej czasu.
Najczęstsze pytania
Jak sprawdzić, czy moje dane wyciekły z FELG Dent?
Na dziś nie ma takiej możliwości. FELG zapowiada indywidualne informacje dla gabinetów po zakończeniu analizy logów, a gabinety objęte naruszeniem mają dostać narzędzie do powiadamiania pacjentów. Nikt nie zapowiedział też wyszukiwarki dla pacjentów. Do tego czasu najlepszym źródłem jest twój gabinet.
Czy dentysta musi mnie zawiadomić o wycieku?
Co do zasady musi, jeżeli naruszenie może powodować wysokie ryzyko dla twoich praw lub wolności. RODO przewiduje wyjątki, na przykład gdy skuteczne zabezpieczenia uczyniły dane nieczytelnymi albo późniejsze działania usunęły wysokie ryzyko. Zawiadomienie ma opisać, co się stało, podać kontakt do osoby, która udzieli informacji, możliwe skutki i środki zaradcze. RODO dopuszcza komunikat publiczny zamiast listów tylko wtedy, gdy indywidualny kontakt wymagałby niewspółmiernie dużego wysiłku.
Podsumowanie
FELG Software potwierdził atak na swój program używany w polskich gabinetach stomatologicznych oraz żądanie okupu. Liczby z nagłówków, 2,4 mln pacjentów i 1,2 mln recept, podał sprawca. Firma mówi o wstępnym szacunku około 2 mln rekordów i zastrzega, że rekordy nie oznaczają osób. Sprawca już raz obniżył swoją liczbę o rząd wielkości, a redakcje nie znalazły w bazie żadnego ze sprawdzanych numerów PESEL. Prośba FELG o wstrzymanie zgłoszeń do UODO zgadza się z tym, co urząd napisał przy wycieku z MyDr. Gabinet powinien jednak już teraz dokumentować incydent, pytać dostawcę i przygotować zgłoszenie. Pacjent może zastrzec PESEL, włączyć alerty BIK i zapytać w gabinecie o program. Wyniki analizy logów firma zapowiada po weekendzie.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.



