NFZ potwierdził poważny incydent związany z naruszeniem ochrony danych osobowych w systemie eWUŚ. Do zdarzenia doszło w marcu 2024 roku, a sprawcy mogli uzyskać dostęp do danych ponad 13 milionów obywateli, w tym imion, nazwisk oraz numerów PESEL.
Analiza wykazała, że nie doszło do bezpośredniego włamania do infrastruktury NFZ. Atak polegał na przejęciu danych dostępowych do kont pracowników dwóch podmiotów leczniczych korzystających z platformy MyDr. Przestępcy wykorzystali specjalnie przygotowany skrypt, który automatycznie kierował miliony zapytań do systemu, aby masowo pobierać informacje.
W sprawie wszczęto śledztwo, a do sądu skierowano akt oskarżenia przeciwko pięciu osobom. Podejrzani przyznali się do winy i mierzą się z zarzutami dotyczącymi m.in. przełamywania zabezpieczeń oraz prania pieniędzy. Służby zdołały odzyskać bazę danych zawierającą nielegalnie pozyskane informacje.


