Hakerzy po raz kolejny uderzyli w polski sektor związany z ochroną zdrowia. Spółka Zdrowit S.A. padła ofiarą ich ataku, w wyniku którego doszło do nieuprawnionego dostępu do infrastruktury IT oraz zaszyfrowania części zasobów. W obliczu doniesień o opublikowaniu przez cyberprzestępców pokaźnego archiwum danych, kluczowym pytaniem dla pacjentów oraz rynku apteczne pozostaje bezpieczeństwo samych aptek. Firma wydała oficjalne oświadczenie, jednoznacznie odcinając funkcjonowanie Aptek Zdrowit od zaatakowanej infrastruktury.
Przebieg incydentu: Ransomware uderza w strukturę spółki
Zgodnie z informacjami ujawnionymi przez portal CyberDefence24 oraz serwis ransomware.live, pierwsze ślady nieuprawnionej ingerencji w systemy spółki Zdrowit S.A. odnotowano na początku września 2026 roku. Szacuje się, iż sam atak miał miejsce 4 września, a dzień później wyciek został zidentyfikowany przez systemy monitorujące rynek cyberzagrożeń.
Zdrowit S.A. to znaczący gracz na polskim rynku – z danych Rejestr.io wynika, iż w 2024 roku spółka wygenerowała przychody na poziomie 213 milionów złotych. Z racji skali działalności oraz powiązań z branżą farmaceutyczną, incydent wywołał natychmiastowe zaniepokojenie branży.
Cyberprzestępcy stosujący oprogramowanie typu ransomware posłużyli się mechanizmem szantażu. Po upływie wyznaczonego terminu (tzw. deadline’u) w sieci TOR opublikowano plik o wielkości ponad 90 GB (dokładnie 94 583 MB), zlokalizowany w ścieżce katalogowej określanej jako „Backup -> full”.
Warto jednak zaznaczyć, iż sama publikacja pliku przez grupę hakerską nie stanowi automatycznego potwierdzenia wycieku wrażliwych danych konkretnej spółki. Weryfikacja dokładnej zawartości paczki jest utrudniona ze względu na drastycznie ograniczoną prędkość transferu w sieci TOR, przez co pobranie materiału zajmuje kilkadziesiąt godzin. Na ten moment nie można wykluczyć, iż zamieszczony przez przestępców plik pochodzi z innego źródła lub stanowi element dezinformacji i presji psychologicznej.
Co z funkcjonowaniem aptek i danymi pacjentów?
Dla pacjentów oraz farmaceutów najważniejszą sprawą w kontekście każdego cyberataku na podmioty farmaceutyczne jest zachowanie ciągłości sprzedaży leków, realizacja e-recept oraz bezpieczeństwo danych osobowych i medycznych.
Jak wynika ze zgromadzonych informacji, w strukturze organizacji zastosowano wyraźną separację środowisk informatycznych. Apteki funkcjonują jako odrębne podmioty gospodarcze i operują na dedykowanym, specjalistycznym oprogramowaniu aptecznym. Dzięki temu architektura IT samych placówek aptecznych jest odizolowana od centralnej infrastruktury biurowo-administracyjnej spółki akcyjnej, która padła ofiarą szyfrowania.
Oznacza to, iż incydent nie wpłynął na bieżącą obsługę pacjentów, a same apteki pracują w trybie ciągłym, bez zakłóceń w dostępie do systemów e-zdrowia (P1, e-recepta, e-skierowanie).
Oficjalne stanowisko spółki Zdrowit S.A.
W odpowiedzi na pytania redakcji CyberDefence24, Zdrowit S.A. przekazała oficjalne oświadczenie. Zarząd spółki precyzuje w nim charakter zdarzenia oraz wyraźnie odgranicza sytuację firmy od działalności placówek aptecznych.
Poniżej zamieszczamy pełną treść oświadczenia Spółki Zdrowit S.A.:
„W Spółce Zdrowit S.A. doszło do incydentu bezpieczeństwa polegającego na nieuprawnionym dostępie do systemów IT i zaszyfrowaniu części zasobów. Uruchomione procedury bezpieczeństwa i zastosowane zabezpieczenia powstrzymały nieuprawnione działania.
Od momentu wykrycia incydentu, wspólnie ze specjalistami z zakresu cyberbezpieczeństwa, zabezpieczamy środowisko IT, analizujemy przebieg i zakres zdarzenia oraz monitorujemy sytuację. Podjęliśmy również działania wymagane przepisami prawa oraz współpracujemy z adekwatnymi ekspertami i instytucjami.
Jednocześnie informujemy, iż zdarzenia nie należy łączyć z działalnością Aptek Zdrowit. Apteki stanowią odrębne podmioty, które funkcjonują w oparciu o dedykowane oprogramowanie specjalistyczne, które nie jest objęte zakresem zdarzenia”.
Sprawa jest w dalszym ciągu analizowana przez ekspertów ds. cyberbezpieczeństwa i adekwatne organy.















