El número de personas afectadas por el hackeo del sistema hospitalario MyDr podría llegar a 18,8 millones.

El número de personas afectadas por el hackeo del sistema hospitalario MyDr podría llegar a 18,8 millones.

La historia de un ciberataque que MyDr aún no da por cierta.

image

El proveedor polaco del sistema médico MyDr investiga un incidente grave de datos que potencialmente pudo afectar a millones de pacientes. Los presuntos atacantes afirman haber obtenido una base con más de 18,8 millones de números de identificación polacos únicos PESEL, y el volumen total de información sustraída asciende a 2,5 TB. La empresa aún no ha confirmado ni la filtración ni la magnitud declarada.

MyDr proporciona a las instituciones médicas de Polonia un sistema de documentación médica electrónica. A través de la plataforma, los médicos registran consultas y recetas, por lo que en los sistemas de la empresa se procesa un gran volumen de datos de pacientes. Según MyDr, por el servicio pasan mensualmente alrededor de 3 millones de consultas y 2,7 millones de recetas.

La empresa informó que el incidente afectó a parte de sus sistemas. Tras detectar la posible infracción, MyDr inició la respuesta al incidente y movilizó especialistas en seguridad, ingenieros, personal del departamento de infraestructura, expertos externos en ciberseguridad y abogados. La empresa también notificó a las autoridades y colabora con la investigación. La última actualización publicada por MyDr está fechada el 10 de agosto de 2026.

El vicepresidente y ministro de digitalización de Polonia, Krzysztof Gawkowski informó, que los servicios estatales están determinando las circunstancias de lo sucedido y brindan apoyo a la empresa. Según él, la información disponible indica que una persona ajena podría haber accedido a los datos. Las instituciones médicas y los médicos que utilizan las soluciones de MyDr han recibido notificaciones sobre el incidente.

El posible alcance de la fuga se conoció por los presuntos atacantes. Como prueba, entregaron a periodistas los datos de uno de los políticos polacos. Los periodistas lograron confirmar el nombre, la fecha de nacimiento, el PESEL y uno de los números de teléfono indicados. En los materiales facilitados también había información sobre la región del Fondo Nacional de Salud y una receta de un medicamento; sin embargo, los periodistas no pudieron verificar la veracidad de la parte médica.

Los presuntos atacantes también describieron el método de intrusión en el sistema. Según su versión, el punto de entrada inicial fue la vulnerabilidad XXE, que se manifestó al procesar certificados PKCS#12 y permitió la ejecución remota de código. Tras acceder al sistema, los atacantes, según dicen, obtuvieron una clave de software para GitHub y encontraron allí el código fuente del servicio. MyDr aún no ha confirmado públicamente la cadena de ataque descrita.

Los periodistas señalan que parte de la información proporcionada por los atacantes pudo ser verificada y no se detectaron discrepancias evidentes en los datos comprobados. Sin embargo, no pudieron verificar toda la base declarada de 2,5 TB. Por tanto, la cifra de 18,8 millones de PESEL sigue siendo una declaración de los presuntos participantes del ataque y no un número confirmado de afectados.

MyDr continúa determinando el posible alcance y las consecuencias del incidente. La empresa no ha comunicado qué categorías de información pudieron llegar a manos de terceros ni cuántos pacientes fueron afectados. Si las declaraciones de los atacantes se confirman siquiera en buena parte, el incidente podría ser una de las mayores filtraciones de datos médicos y personales en Polonia.