FELG Dent padł ofiarą incydentu bezpieczeństwa, co potwierdził prezes FELG Software. Firma wstępnie mówi o około 2 mln rekordów dotyczących pacjentów, a sprawcy deklarują 2,4 mln. To nie jest potwierdzona liczba unikalnych osób. Pacjent powinien ustalić w swoim gabinecie, czy naruszenie dotyczy jego danych.
Z tego artykułu dowiesz się:
1. Co firma potwierdziła, a co twierdzą napastnicy?
2. Dlaczego liczba rekordów nie oznacza liczby pacjentów?
3. Jak sprawdzić, czy sprawa dotyczy Twojego gabinetu?
4. Jak ograniczyć ryzyko wykorzystania PESEL?
5. Jak rozpoznać kontakt podszywający się pod gabinet?
6. Jakie dokumenty zachować i gdzie dochodzić swoich praw?
FELG Dent to aplikacja używana przez gabinety stomatologiczne. Informacje o ataku pojawiły się 1 października 2026 r., a następnego dnia sprawę opisywały kolejne media i biuletyn bezpieczeństwa sektora zdrowia. Zagrożenie dotyczy danych powierzonych dostawcy oprogramowania przez placówki; sam fakt wizyty u dentysty nie potwierdza, że Twoje informacje znalazły się w przejętym zbiorze.
Na 5 października trzeba odróżnić potwierdzenie zdarzenia od nadal ustalanej skali i zakresu. Publiczne relacje zawierają zarówno wypowiedzi firmy, jak i deklaracje osób podających się za napastników. Poniżej oddzielamy te informacje i pokazujemy działania, które pacjent może wykonać bez szukania nielegalnie udostępnionej bazy.
Co firma potwierdziła, a co twierdzą napastnicy?
Prezes FELG Software Grzegorz Stawarz potwierdził w odpowiedziach dla Sekuraka, że doszło do incydentu dotyczącego aplikacji FELG Dent. Wskazał, że firma ustala dokładny zakres, analizuje logi i zidentyfikowała sposób przeprowadzenia ataku, lecz nie ujawnia szczegółów technicznych. Powiadomiono prokuraturę i pozostawano w kontakcie z UODO.
Inaczej należy traktować informacje przesłane mediom przez osoby identyfikujące się jako Horus. To one deklarują dostęp do 2,4 mln pacjentów, 1,2 mln recept i różnych kategorii danych medycznych. Nie jest to wynik niezależnego audytu ani końcowe ustalenie firmy. Nie przesądzamy również mechanizmu ataku na podstawie opisu napastników.
| Informacja | Status |
|---|---|
| Incydent w aplikacji FELG Dent | Potwierdzenie firmy w rozmowie z Sekurakiem |
| Około 2 mln rekordów pacjentów | Wstępny szacunek; liczba osób niepotwierdzona |
| 2,4 mln pacjentów i 1,2 mln recept | Deklaracje osób podających się za sprawców |
| Zakres dotyczący konkretnego gabinetu | Wymaga indywidualnego ustalenia |
Dlaczego liczba rekordów nie oznacza liczby pacjentów?
Jeden pacjent może występować w systemie więcej niż raz. Rekord może dotyczyć konkretnego wpisu, dokumentu lub relacji z placówką, a nie jednego człowieka. Bez oczyszczenia i porównania zbioru nie wolno zamienić liczby rekordów w liczbę unikalnych poszkodowanych. Firma wyraźnie zastrzegła, że te wartości nie muszą być sobie równe.
Dla Twojej sytuacji ważniejsza od samej dużej liczby jest odpowiedź na pytanie, jakie informacje o Tobie objęło naruszenie. Potencjalnie opisywano dane identyfikacyjne i kontaktowe, numer PESEL, dane medyczne oraz informacje związane z receptami, e-ZLA i weryfikacją eWUŚ. Nie oznacza to, że każdy pacjent utracił wszystkie te kategorie albo pełną historię leczenia.
Przykładowo numer telefonu może ułatwić kontakt oszusta, a zestaw danych identyfikacyjnych — próbę wykorzystania tożsamości. Informacje związane ze zdrowiem tworzą jeszcze inny problem: naruszenie poufności i możliwość bardzo osobistej manipulacji. To wyjaśnienie ryzyk, a nie ustalenie, że takie działania wystąpiły już wobec każdego pacjenta FELG Dent.
Jak sprawdzić, czy sprawa dotyczy Twojego gabinetu?
Skontaktuj się z placówką, w której byłeś leczony. Zapytaj, czy korzystała z FELG Dent i czy otrzymała od dostawcy indywidualne potwierdzenie dotyczące jej danych. Wiadomość ostrzegająca wszystkich klientów producenta nie jest jeszcze potwierdzeniem naruszenia w każdej placówce. Nie musisz wiedzieć, jaki program miał dentysta, żeby zadać to pytanie.
- Czy moje dane były przetwarzane w środowisku objętym incydentem?
- Jakie kategorie informacji i jaki okres obejmuje ustalony zakres?
- Czy placówka otrzymała już potwierdzenie, czy nadal czeka na analizę?
- Jakim oficjalnym kanałem otrzymam kolejne informacje i zalecenia?
W odpowiedziach opublikowanych 1 października firma zapowiadała kolejne informacje po weekendzie oraz narzędzie do powiadamiania pacjentów. Zapowiedź nie dowodzi, że każdy gabinet otrzymał już komplet ustaleń w poniedziałek. Jeżeli odpowiedź jest wstępna, zachowaj ją wraz z datą i ustal, kiedy ponownie sprawdzić sytuację.
Nie wpisuj PESEL ani danych logowania do strony, którą ktoś reklamuje jako „wyszukiwarkę wycieku FELG”. W wykorzystanych źródłach nie potwierdzono publicznego narzędzia, które pozwala wiarygodnie rozstrzygnąć tę sprawę dla każdego pacjenta. Test dotyczący innego incydentu nie zastępuje informacji o FELG Dent.
Jak ograniczyć ryzyko wykorzystania PESEL?
Pełnoletnia osoba z numerem PESEL może bezpłatnie go zastrzec w mObywatelu, przez serwis rządowy albo w urzędzie gminy. Oficjalna instrukcja wskazuje, że usługa działa od razu. Zastrzeżenie ma znaczenie przy czynnościach, dla których instytucje muszą sprawdzać rejestr, na przykład przy zawieraniu umowy kredytu lub pożyczki.
Zastrzeżenie nie usuwa danych już przejętych przez nieuprawnioną osobę. Nie blokuje też każdej próby oszustwa ani przelewu, który sam zatwierdzisz. Nadal możesz zarejestrować się do lekarza, zrealizować receptę czy zlecić zwykły przelew. Nie daj sobie wmówić, że odblokowanie PESEL jest warunkiem „naprawienia” wycieku przez osobę dzwoniącą z nieznanego numeru.
Sprawdzaj historię operacji i powiadomienia swojej instytucji finansowej. Jeśli pojawi się zobowiązanie, którego nie rozpoznajesz, wyjaśnij je bezpośrednio z instytucją. Sam artykuł o incydencie nie pozwala ustalić, kto i kiedy wykorzystał konkretne dane; do tego potrzebne są dokumenty dotyczące Twojej sprawy.
Jak rozpoznać kontakt podszywający się pod gabinet?
Rozmówca może znać nazwę placówki i część Twoich danych, a mimo to być oszustem. Wyobrażalny scenariusz to prośba o dopłatę do wizyty, ponowne przesłanie dokumentu albo „zabezpieczenie” konta. Traktuj je jako przykłady możliwej socjotechniki, nie jako potwierdzoną kampanię związaną z tym atakiem.
Nie otwieraj formularza z nieoczekiwanej wiadomości, aby podawać hasło, kod autoryzacyjny czy dane karty. Sprawdź prośbę przez numer gabinetu zapisany wcześniej lub samodzielnie odszukany na jego właściwej stronie. CERT Polska podkreśla, że wygląd wiadomości i pola nadawcy nie wystarczają do oceny autentyczności; prośbę o pieniądze lub dane potwierdzaj inną drogą.
Jeśli już podałeś dane bankowe, skontaktuj się szybko z bankiem i ustal właściwe zabezpieczenie karty lub dostępu. Po ujawnieniu hasła zmień je również tam, gdzie je powtarzałeś. Podejrzaną wiadomość zgłoś do CERT Polska, a SMS możesz przekazać na 8080. Utratę pieniędzy zgłoś policji, zachowując materiały dotyczące kontaktu i transakcji.
Jakie dokumenty zachować i gdzie dochodzić swoich praw?
Zachowaj powiadomienie o naruszeniu, korespondencję z gabinetem, daty rozmów i opis ustalonego zakresu danych. Jeśli później pojawią się próby wykorzystania tożsamości, dopisz je do tej dokumentacji i zachowaj potwierdzenia zgłoszeń. Nie rozpowszechniaj cudzych danych ani kopii rzekomej bazy — do ochrony własnej sytuacji nie potrzebujesz poznawać historii leczenia innych osób.
UODO wskazuje, że przy realizacji praw dotyczących danych najpierw należy skierować żądanie do administratora. Jeśli nie reaguje albo odpowiedź nie rozwiązuje problemu, można rozważyć skargę. Postępowanie przed UODO nie służy przyznawaniu odszkodowania; roszczenia pieniężne rozstrzyga sąd. Nie istnieje automatyczna wypłata tylko dlatego, że w nagłówku pojawiła się liczba milionów rekordów.
Szersze wyjaśnienie dokumentowania szkody opisaliśmy przy odrębnym zdarzeniu w materiale o dochodzeniu roszczeń po wycieku MyDr. Nie przenoś z tamtej sprawy skali, wyników sprawdzania danych ani ustaleń na FELG Dent. W obecnym incydencie najpierw ustal, czy i jakie Twoje dane objęto naruszeniem; dopiero wtedy oceniaj kolejne działania na podstawie własnych dokumentów.