Actualités / Cybersécurité
Faille SQL dans Medyc de Qbusoft : données médicales polonaises exposées en août 2024 Publié le 28 septembre 2026 par Christ-loisele (3 min de lecture)
Une faille d’injection SQL dans le logiciel Medyc de Qbusoft a permis à des cybercriminels d’accéder à des données personnelles et médicales de patients en Pologne. Les autorités polonaises enquêtent et renforcent les exigences de sécurité après cette intrusion.
Une faille critique exploitée en août 2024
Des attaquants ont exploité une vulnérabilité d’injection SQL dans la plateforme Medyc , développée par Qbusoft , en août 2024, selon The Record et Hazetec . Cette faille a permis l’extraction de données sensibles, incluant noms, numéros d’identification nationaux (PESEL), adresses, numéros de téléphone, adresses e-mail, et potentiellement des dossiers médicaux de patients. Bien que Qbusoft n’ait pas confirmé le vol de données médicales, un centre de soins spécialisés, le Addiction and Psychiatric Treatment Center d’Inowrocław, a signalé que ses patients suivis dans son unité de traitement de jour étaient concernés.
L’archive cryptée de la base de données a été transférée hors des systèmes de Qbusoft à la fin du mois d’août, avant que la vulnérabilité ne soit corrigée le 9 septembre 2024 , date à laquelle l’attaque a été détectée. Malgré la correction immédiate, les infrastructures Medyc ont continué à subir des tentatives d’attaques répétées, entraînant des perturbations de service.
Hiding attacks by companies is the biggest mistake, as it always puts citizens at risk
Illustration : Lawing Tech
Un groupe revendiquant l’attaque lié à une précédente intrusion
Un groupe se revendiquant responsable de cette intrusion, lié à la précédente breach chez MyDr , a contacté un média spécialisé en cybersécurité polonais, selon The Record . Cette connexion suggère une campagne ciblée contre des acteurs du secteur médical en Pologne. Les données compromises incluent des enregistrements hospitaliers de patients traités entre 2024 et 2026 au centre d’Inowrocław, renforçant les craintes d’un impact durable sur la confidentialité des dossiers médicaux.
Le ministre polonais des Affaires numériques, Krzysztof Gawkowski , a critiqué Qbusoft pour ne pas avoir initialement signalé l’incident au CERT Polska , soulignant que le silence des entreprises aggrave les risques pour les citoyens. Cette omission a conduit à une enquête du Bureau central de lutte contre la cybercriminalité et à une ordonnance d’audit de la part de l’autorité polonaise de protection des données.
Réactions des autorités et renforcement des régulations
Face à cette faille et à la breach chez MyDr, les autorités polonaises envisagent des mesures plus strictes , notamment des certifications de sécurité obligatoires pour les acteurs du secteur médical et des règles plus contraignantes sur le traitement des données, comme l’indique Hazetec . Ces évolutions pourraient servir d’exemple pour d’autres pays confrontés à des risques similaires dans le domaine de la santé.
Qbusoft a reconnu dans un communiqué que les attaques pourraient entraîner des ralentissements du site et des restrictions d’accès à certains modules , sans préciser si ces perturbations persistent. La plateforme reste cependant sous pression, avec des tentatives d’intrusion récurrentes.
Ce que cela change ici
Pour les établissements de santé et les administrations publiques du Bénin et d’Afrique de l’Ouest, cette intrusion rappelle l’urgence de renforcer les audits de sécurité des systèmes gérant des données sensibles, notamment médicales. L’exemple polonais montre que des délais de détection et de correction trop longs peuvent aggraver les conséquences d’une faille, tandis que le manque de transparence envers les autorités compétentes expose les citoyens à des risques accrus.
Les pays de la région pourraient s’inspirer de ces événements pour accélérer l’adoption de cadres réglementaires stricts , comme des obligations de déclaration systématique des incidents ou des normes de sécurité minimales pour les logiciels critiques. Par ailleurs, la formation des équipes techniques à la détection des vulnérabilités, comme les injections SQL, et la sensibilisation des responsables IT aux procédures d’urgence pourraient limiter l’impact de telles attaques.
Enfin, la collaboration avec des organismes locaux de cybersécurité , comme le CERT-Bénin , pourrait permettre une réponse plus rapide et coordonnée en cas de faille majeure, évitant ainsi les retards observés en Pologne.
Sources