Pacjent dzwoni do rejestracji: zobaczył na stronie alarmujący wynik rzekomo oceniony przez sztuczną inteligencję (AI) i nie wie, czy komputer jest bezpieczny. Najpierw ustal co dokładnie zrobił pacjent na stronie. Otwarcie linku, wpisanie hasła i uruchomienie programu wymagają różnych reakcji — ten tekst pokazuje, co powiedzieć w każdej z nich.

To przykład phishingu (podszywania się pod zaufaną usługę, aby wyłudzić dane lub skłonić do niebezpiecznej czynności). W zagranicznej kampanii oszuści skopiowali portal MyChart i alarmowali o „analizie AI”. Opis nie potwierdza ataku na polski portal.

Polska przychodnia nie interpretuje rzekomego wyniku medycznego. Kieruje pacjenta do oficjalnego sposobu kontaktu, a po podaniu hasła, PESEL-u lub danych karty albo otwarciu pobranego pliku przekazuje sprawę pracownikowi wyznaczonemu do obsługi incydentów komputerowych.

Co wydarzyło się między 24 a 31 sierpnia 2026 roku?

24 sierpnia American Hospital Association, organizacja amerykańskich szpitali, przekazała ostrzeżenie Epic, dostawcy MyChart. Klon portalu pokazywał fikcyjne dane i komunikat o przeglądzie AI, a potem nakłaniał do działania na komputerze. To presja, nie wynik badania.

28 sierpnia prokurator generalny Pensylwanii ostrzegł przed fałszywym „MyChart Medicare Kit”, a 31 sierpnia CBS Philadelphia zaktualizował opis kampanii. Świeżym faktem jest trwające ostrzeżenie, nie włamanie do MyChart ani kampania w Polsce.

Samo kliknięcie, podane hasło czy uruchomiony program?

Po samym otwarciu linku, bez podania danych i otwierania pliku, pacjent zamyka stronę i zgłasza adres. Placówka podaje właściwy portal przez znany numer lub stronę wpisaną samodzielnie. Zapytaj tylko, czy przeglądarka coś pobrała.

Jeśli pacjent wpisał login, hasło lub kod weryfikacyjny, na innym urządzeniu, którego nie podejrzewa o zakażenie, otwiera oficjalny portal i zmienia hasło. Dzwoni też pod numer pomocy podany na oficjalnej stronie portalu, wylogowuje konto ze wszystkich urządzeń i włącza dodatkowe potwierdzenie logowania, jeśli jest dostępne. Hasło użyte gdzie indziej trzeba zmienić również w tych usługach. Po podaniu PESEL-u pacjent zastrzega go w mObywatelu; po podaniu danych karty natychmiast dzwoni do banku pod numer z karty lub oficjalnej strony.

Gdy pacjent otworzył pobrany plik albo wkleił i wykonał instrukcję w oknie systemowym, pojawia się ryzyko złośliwego oprogramowania (programu mogącego wykraść dane lub przejąć urządzenie). Pacjent odłącza komputer od internetu i nie używa go do zmiany haseł. Z innego urządzenia zgłasza stronę przez formularz CERT Polska, czyli krajowego zespołu reagującego na zagrożenia komputerowe, i kontaktuje się z serwisem komputera. Służbowy komputer trafia do informatyka placówki lub firmy z umowy. Przy prywatnym komputerze rejestracja podaje powyższe kroki; placówka nie naprawia urządzenia. Jeśli pacjent podał dane i otworzył plik, wykonuje oba zestawy działań: najpierw odłącza ten komputer, potem na innym zmienia hasło, dzwoni do banku lub zastrzega PESEL.

Co sprawdzić przed odpowiedzią pacjentowi?

Rejestracja zadaje jedno pytanie otwierające: „Czy tylko otworzył Pan lub Pani stronę, czy także wpisano dane, otwarto pobrany plik albo wykonano instrukcję w oknie systemowym?”. Nie prosi o hasło, kod ani dokumentację medyczną. Rozmowa dotyczy wykonanej czynności, nie oceny pokazanego wyniku.

Gdy zdarzenie dotyczy systemu lub komputera placówki, manager od razu zapisuje czas, zgłoszenie i wykonane działania. Kontaktuje się z pracownikiem z procedury awaryjnej lub firmą z umowy oraz zgłasza zdarzenie przez formularz CSIRT CeZ albo na [email protected]. CSIRT CeZ to zespół reagowania na incydenty w polskiej ochronie zdrowia. Osobny plan podaje dane do zgłoszenia. O wadze zdarzenia decyduje człowiek, nie AI.

Jeden oficjalny adres portalu ogranicza kolejne zgłoszenia

Pierwszy krok: wpisz do stopki wiadomości oficjalny adres portalu i numer telefonu, pod którym pacjent potwierdzi ten adres. Placówka powinna też wskazać jeden adres który pacjent wpisuje samodzielnie. Personel nie musi wtedy oceniać każdego linku „na oko”.

Warto wysłać ostrzeżenie, gdy wiadomość podszywa się pod placówkę, a zespół zna adres portalu i numer telefonu. Nie zaczynaj wysyłki, gdy manager nie wskazał firmowego adresu nadawcy lub numeru do potwierdzenia.

Jaki komunikat wysłać pacjentom i personelowi?

Uzupełnij tekst prawdziwym adresem i numerem. Nie dodawaj podejrzanego linku ani opisu fikcyjnego wyniku; celem jest przerwanie presji.

Ważne: sprawdź adres portalu pacjenta. Nasza placówka udostępnia portal wyłącznie pod adresem [oficjalny adres wpisywany ręcznie]. Nie prosimy przez e-mail ani SMS o hasło lub kod i nie każemy uruchamiać programu, polecenia ani omijać ostrzeżeń komputera. Jeśli otworzyłeś podejrzaną stronę, zadzwoń pod [numer placówki] i powiedz, czy wpisałeś dane albo coś uruchomiłeś. Nie przesyłaj nam hasła ani dokumentacji medycznej.

Manager uzupełnia wzór, a pracownik rejestracji lub komunikacji wysyła go z firmowego adresu po sprawdzeniu przez osobę wyznaczoną do obsługi incydentów. Gotowy numer kontaktu skraca reakcję; sam apel „uważaj” nie pomaga.

Źródła