Neben Fakturownia. Weitere Mitteilungen zu Cyberangriffen
Enel-med, PUZ in Suwałki, Zdrowit und Inowrocław neben Fakturownia. Was ist über die Vorfälle bekannt und was bedeuten sie für Kunden und Unternehmen?

Zusammenfassung
Fakturownia ist eine von mehreren Organisationen, über deren Sicherheitsvorfälle Ende September 2026 berichtet wurde. Die Mitteilungen und Veröffentlichungen betrafen auch enel-med, die Staatliche Hochschule für Angewandte Wissenschaften in Suwałki (PUZ), Zdrowit S.A. sowie Patientendaten einer Abteilung für Suchtbehandlung in Inowrocław. Sie beschreiben unterschiedliche Folgen: Datenzugriff, verschlüsselte Systeme und den Diebstahl eines Archivs.
Die Veröffentlichungsdaten sind nicht die Daten aller Angriffe. Der Fall Inowrocław reicht bis August zurück, während das Datum des Vorfalls bei Zdrowit nicht genannt wurde. Für Kunden sind der Umfang der betroffenen eigenen Daten und die weiteren Empfehlungen entscheidend. Für Unternehmen sind der Systemzugriff, die Wiederaufnahme des Betriebs und der Kontakt zum Anbieter ebenso relevant. Im Folgenden vergleichen wir die am 30. September 2026 verfügbaren Erkenntnisse.
Inhaltsverzeichnis
Wann wurden die Vorfälle bekannt gegeben und entdeckt?
Beim Lesen einer Mitteilung sollten Sie den Zeitpunkt des Vorfalls, seiner Entdeckung und der Veröffentlichung unterscheiden. Die bekannten Termine in diesem Vergleich sehen wie folgt aus. Alle Daten in der Tabelle beziehen sich auf 2026.
| Organisation oder Fall | Mitteilung oder Bericht | Bekannter Zeitpunkt des Vorfalls oder der Entdeckung | Stand der Erkenntnisse |
|---|---|---|---|
| Fakturownia | 29. September | Entdeckung am 28. September; Beginn des Angriffs nicht genannt. | Der Betreiber bestätigt unbefugten Serverzugriff und ermittelt den Umfang der Datenschutzverletzung. |
| Enel-med | 27. September | Cyberangriff am 24. September festgestellt. | Zugriff auf einen Teil der Patientendaten. Laut Unternehmen könnte die Verletzung etwa 3% der Datenbank betreffen. |
| PUZ in Suwałki | 29. September | Datum des Angriffs nicht genannt. | Serverinfrastruktur verschlüsselt, auch kein Zugriff mehr auf Sicherungskopien. Hohes Risiko eines Zugriffs auf personenbezogene Daten. |
| Zdrowit S.A. | 24. September | Datum des Angriffs nicht genannt. | Das Unternehmen bestätigt unbefugten Zugriff auf IT-Systeme und die Verschlüsselung eines Teils der Ressourcen. |
| Abteilung für Suchtbehandlung in Inowrocław / Medyc | 24. September, Benachrichtigung des Zentrums und CyberDefence24; 28. September, Medyc-Aktualisierung | Laut Benachrichtigung Diebstahl am 22. und 23. August, Entdeckung in der Nacht vom 8. auf den 9. September. | Bestätigter Diebstahl personenbezogener Daten. Das Zentrum hält den Diebstahl von Entlassungsberichten für sehr wahrscheinlich; Medyc bestätigt den Diebstahl medizinischer Unterlagen nicht. |
Fakturownia und Unternehmensdaten
In seiner Mitteilung vom 29. September erklärte Fakturownia, am Vortag einen unbefugten Zugriff auf Server entdeckt zu haben. Zum möglichen Umfang gehören Daten von Unternehmens- und Benutzerkonten, Passwort-Hashes, von Fakturownia erzeugte Sitzungs-, API- und Integrationstoken, Bankkontonummern und Zahlungsdaten. Der Betreiber nennt außerdem Geschäftspartnerdaten und einen Teil der Rechnungsdaten.
Das betrifft sowohl die Anmeldung als auch Verbindungen zwischen Anwendungen und Transaktionsinformationen. Konkrete Schritte für Nutzer beschreiben wir im Artikel Datenleck bei Fakturownia - was tun?. Hier dient Fakturownia als Bezugspunkt für Vorfälle in anderen Branchen.
Enel-med bestätigt Zugriff auf einen Teil der Patientendaten
Enel-med teilte am 27. September mit, am 24. September einen Cyberangriff und den Zugriff auf einen Teil der Patientendaten festgestellt zu haben. Laut Unternehmen könnte die Verletzung etwa 3% der gesamten Datenbank betreffen. Das ist eine vorläufige Einschätzung während der laufenden Analyse; die Mitteilung nennt weder die Zahl der Personen noch eine detaillierte Liste der betroffenen Datenfelder.
Der Betreiber kündigte an, jeden Patienten, dessen Daten betroffen sind, individuell zu kontaktieren und Informationen sowie Empfehlungen zu übermitteln. Zugleich erklärte er, alle Einrichtungen arbeiteten regulär und Termine könnten über die Anwendung und das Callcenter vereinbart werden.
Für Patienten sind das zwei getrennte Informationen. Stattfindende Termine betreffen die Verfügbarkeit der Behandlung. Die Benachrichtigung über eine Datenschutzverletzung betrifft die Vertraulichkeit der Daten. Eine problemlose Terminbuchung ersetzt nicht die angekündigten Informationen zur Situation der einzelnen Person.
Die Hochschule in Suwałki verlor auch den Zugriff auf Sicherungskopien
Die Staatliche Hochschule für Angewandte Wissenschaften Prof. Edward F. Szczepanik in Suwałki veröffentlichte am 29. September eine Mitteilung. Sie berichtete über einen Ransomware-Angriff, bei dem Software zur Lösegeldforderung eingesetzt wird, und die Verschlüsselung der Serverinfrastruktur. Sie verlor den Zugriff auf Systeme und deren Sicherungskopien, darunter Datenbanken von Studierenden und Beschäftigten sowie Systeme der Studienverwaltung, Personalverwaltung und Lohnabrechnung.
Die Hochschule warnte vor einem hohen Risiko eines unbefugten Zugriffs auf personenbezogene Daten. Sie nannte unter anderem Vor- und Nachnamen, PESEL-Nummern (polnische Personenidentifikationsnummern), Adressen, Noten und Bankkontonummern.
Trotz dieser Probleme kündigte PUZ den Studienbeginn für den 1. Oktober und Lehrveranstaltungen nach den vorgesehenen Plänen an. Für andere Organisationen ist das ein konkreter Anlass, die Wiederherstellbarkeit ihrer Systeme und die Information der Beschäftigten zu prüfen, falls die üblichen Werkzeuge ausfallen.
Prüfen Sie, wer auf Unternehmensdaten zugreifen kann
Wenn Sie in einer KSeFGPT-Organisation arbeiten und deren Berechtigungen verwalten, prüfen Sie die Gruppen und die für Beschäftigte verfügbaren Aktionen.
KSeFGPT öffnenZdrowit trennt den Unternehmensvorfall von den Apothekensystemen
Am 24. September veröffentlichte CyberDefence24 eine Stellungnahme von Zdrowit S.A., über die anschließend Alert Medyczny berichtete. Das Unternehmen bestätigte unbefugten Zugriff auf IT-Systeme und die Verschlüsselung eines Teils der Ressourcen. CyberDefence24 berichtete außerdem, dass eine Ransomware-Gruppe Zdrowit bereits Anfang September auf ihrer Opferliste geführt hatte. Das Datum des Angriffs selbst wurde nicht genannt.
Das Unternehmen unterschied ausdrücklich zwischen seinen Systemen und den Apotheken von Apteki Zdrowit. Laut seiner Erklärung sind die Apotheken eigenständige Rechtsträger und nutzen spezielle Fachsoftware, die nicht von dem Vorfall betroffen ist. Berücksichtigen Sie diesen Umfang bei der Bewertung der Folgen für Ihre eigene Apotheke oder Bestellung. Der gemeinsame Name allein bestimmt nicht, welche Systeme angegriffen wurden.
Der Fall Inowrocław betrifft einen Diebstahl im August
Das Sucht- und psychiatrische Behandlungszentrum in Inowrocław berichtete in seiner Benachrichtigung zur Medyc-Datenschutzverletzung über einen Cyberangriff auf das System seines Auftragsverarbeiters: Qbusoft, den Hersteller der Software Medyc. CyberDefence24 berichtete ebenfalls am 24. September über den Fall. Der Medyc-Abschnitt der Benachrichtigung betrifft Patienten der Tagesabteilung für Suchtbehandlung.
Laut Benachrichtigung wurde das verschlüsselte Datenbankarchiv am 22. und 23. August gestohlen und der Vorfall in der Nacht vom 8. auf den 9. September entdeckt. Der Umfang betrifft Patienten der Tagesabteilung aus dem Zeitraum vom 1. Juli 2024 bis zum 23. August 2026. Das Zentrum erklärt, dass die Entnahme von Vor- und Nachnamen, PESEL-Nummern, Wohn- oder Aufenthaltsadressen, Telefonnummern und E-Mail-Adressen eindeutig nachgewiesen wurde.
Das Zentrum erklärt, dass Vor- und Nachnamen sowie PESEL-Nummern verschlüsselt gespeichert wurden. Der Anbieter wies jedoch an, davon auszugehen, dass sie leicht zu entschlüsseln waren und die Angreifer sie im Klartext erlangt hatten. Die Benachrichtigung beschreibt auch Skripte, die auf Tabellen mit medizinischen Daten gerichtet waren, sowie die Einschätzung, dass der Diebstahl von Krankenhausentlassungsberichten sehr wahrscheinlich ist. Dies ist die vom Zentrum wiedergegebene Einschätzung des Anbieters.
In seiner am 28. September um 08:26 aktualisierten Mitteilung bestätigt Medyc den Diebstahl personenbezogener Daten und nennt dieselben Kategorien von Identifikations- und Kontaktdaten. Zugleich erklärt das Unternehmen, dass der Diebstahl medizinischer Unterlagen zu diesem Zeitpunkt nicht bestätigt wurde. Die Benachrichtigung des Zentrums und die Mitteilung von Medyc stimmen beim Diebstahl personenbezogener Daten überein. Die Risikobewertung zum möglichen Diebstahl von Entlassungsberichten ist von einer Bestätigung des Diebstahls medizinischer Unterlagen zu unterscheiden.
Dieser Fall zeigt die Bedeutung des Softwareanbieters im gesamten Datenverarbeitungsprozess. Eine Organisation benötigt Informationen nicht nur über ihre eigenen Computer, sondern auch über die Systeme, in denen ihr Dienstleister Daten speichert oder verarbeitet.
Was sollten Kunden und Unternehmen prüfen?
Verfolgen Sie als Kunde, Patient oder Studierender die offizielle Mitteilung der Organisation und die an Sie gerichteten Benachrichtigungen. Prüfen Sie, welche Personengruppe, welchen Zeitraum und welche Datenarten die Information betrifft. Überprüfen Sie dringende Aufforderungen zur Anmeldung, Datenangabe oder Zahlung über eine bereits bekannte Telefonnummer oder Internetadresse.
Enel-med empfiehlt einzigartige Passwörter, Zwei-Faktor-Authentifizierung und Vorsicht bei E-Mails, SMS und Anrufen. Enel-med und PUZ empfehlen außerdem das polnische Verfahren zur Sperrung der Verwendung der PESEL-Nummer. Diese Maßnahmen sollen weitere Risiken begrenzen; ein Passwortwechsel entfernt keine Daten, die jemand bereits kopiert hat.
Legen Sie im Unternehmen fest, wer Mitteilungen von Anbietern entgegennimmt und über Zugänge entscheidet. Prüfen Sie, ob sich benötigte Daten wiederherstellen lassen, wann dies zuletzt getestet wurde und wie Sie Ihr Team ohne das Hauptsystem erreichen. Trennen Sie das Ende einer Betriebsunterbrechung von der Feststellung, welche Informationen möglicherweise entwendet wurden.
Die Prüfung der Zugänge sollte auch ungenutzte Integrationen umfassen. Wenn Sie KSeFGPT nutzen, erklärt die Anleitung zum Löschen einer Integration, wie deren Konfiguration und gespeicherte Zugangsdaten aus der Anwendung entfernt werden. Dafür benötigen Sie entsprechende Berechtigungen und das Modul Automatisierung. Der Widerruf eines Tokens beim Aussteller ist ein eigener Vorgang.
Richten Sie Rechnungsberechtigungen nach den Aufgaben aus
Eine Person, die Dokumente für die Buchhaltung liest, und ein Beschäftigter im Vertrieb können unterschiedliche Zugriffsrechte benötigen. Beginnen Sie bei der Ordnung von Unternehmenskonten mit den ausgeführten Aufgaben und prüfen Sie anschließend die Berechtigungen der einzelnen Personen.
In einer KSeFGPT-Organisation kann ein berechtigter Nutzer Gruppen konfigurieren und aktiven Mitgliedern zuweisen. Die Anleitung zum Festlegen von Gruppenberechtigungen und Zuweisen einer Gruppe zu einem Benutzer beschreibt diesen Ablauf im Kontext des ausgewählten Unternehmens. Prüfen Sie diese Einstellungen erneut, wenn sich die Aufgaben eines Beschäftigten ändern.
Häufig gestellte Fragen
Fanden alle beschriebenen Cyberangriffe Ende September 2026 statt?
Nein. Ende September erschienen die hier besprochenen Mitteilungen und Berichte. Fakturownia nannte den 28. September als Datum der Entdeckung, enel-med den 24. September. Die Benachrichtigung des Zentrums in Inowrocław nennt den 22. und 23. August als Tage des Archivdiebstahls. Die Mitteilungen zu PUZ in Suwałki und Zdrowit nennen keine Daten der Angriffe selbst.
Wurde bei jedem dieser Vorfälle ein Datenleck bestätigt?
Die Erkenntnisse unterscheiden sich. Enel-med bestätigte einen unbefugten Zugriff auf einen Teil der Patientendaten, PUZ warnte vor einem hohen Zugriffsrisiko, und Zdrowit bestätigte den Zugriff auf Systeme und die Verschlüsselung eines Teils der Ressourcen. Das Zentrum in Inowrocław und Medyc bestätigen den Diebstahl personenbezogener Daten. Die Benachrichtigung des Zentrums bewertet den Diebstahl von Entlassungsberichten als sehr wahrscheinlich, während Medyc in seiner Mitteilung vom 28. September den Diebstahl medizinischer Unterlagen nicht bestätigt. Fakturownia ermittelte noch den Umfang der betroffenen Daten.
Betraf der Cyberangriff auf Zdrowit auch die Apothekensysteme?
Laut der Stellungnahme von Zdrowit S.A., die CyberDefence24 am 24. September 2026 veröffentlichte, war die Fachsoftware der Apotheken von Apteki Zdrowit nicht von dem Vorfall betroffen. Das Unternehmen erklärte, die Apotheken seien eigenständige Rechtsträger. Diese Aussage betrifft den Umfang dieses Vorfalls und ist keine allgemeine Bewertung der Sicherheit jeder Apotheke.
Bedeutet ein funktionierender Dienst, dass Kundendaten sicher sind?
Die Verfügbarkeit eines Dienstes und die Vertraulichkeit von Daten sind getrennte Fragen. Enel-med berichtete in seiner Mitteilung vom 27. September 2026 gleichzeitig über den Zugriff auf einen Teil der Patientendaten und den normalen Betrieb der Einrichtungen. Die Möglichkeit, einen Termin zu buchen oder sich in einer Anwendung anzumelden, klärt nicht, ob zuvor jemand unbefugt auf Daten zugegriffen hat.
Weiterführende Artikel
Weitere Hinweise zum Vorfall und zur Prüfung von Zugängen:
Datenleck bei Fakturownia - was tun?
Gruppenberechtigungen festlegen und eine Gruppe einem Benutzer in KSeFGPT zuweisen
Ordnen Sie den Rechnungszugriff Ihres Teams
Wenn Sie die Berechtigungen einer KSeFGPT-Organisation verwalten, weisen Sie Beschäftigten passende Gruppen für ihre Aufgaben zu und prüfen Sie den Zugriff auf Unternehmensrechnungen.
Bei KSeFGPT anmeldenQuellen
Informationsstand vom 30. September 2026. Die Mitteilungen beschreiben die Erkenntnisse und Aussagen der jeweiligen Organisationen. Der Abschnitt zu Inowrocław stützt sich auf die Benachrichtigung des Zentrums, die Mitteilung von Medyc und den Bericht von CyberDefence24. CyberDefence24 zitiert auch die Stellungnahme von Zdrowit; Alert Medyczny fasst denselben Bericht über das Unternehmen zusammen.
- Fakturownia: Mitteilung zum Vorfall vom 29. September 2026
Fakturownia · abgerufen: 2026-09-29
Entdeckungsdatum und möglicher Umfang der vom Betreiber beschriebenen Datenschutzverletzung.
- Mitteilung des medizinischen Zentrums enel-med vom 27. September 2026
Centrum Medyczne ENEL-MED S.A. · abgerufen: 2026-09-29
Unbefugter Zugriff, möglicher Umfang von etwa 3% der Datenbank, angekündigter Patientenkontakt und Angaben zum Betrieb der Einrichtungen.
- Fortgeschrittener Cyberangriff auf das IT-Netz der Hochschule
Państwowa Uczelnia Zawodowa w Suwałkach · abgerufen: 2026-09-29
Mitteilung vom 29. September über verschlüsselte Infrastruktur, nicht verfügbare Systeme und Sicherungskopien sowie das Risiko eines Datenzugriffs.
- Zdrowit S.A. bestätigt Cyberangriff. Was ist mit den Apothekensystemen?
Alert Medyczny · abgerufen: 2026-09-29
Bericht vom 24. September auf Grundlage des Beitrags von CyberDefence24 zur Stellungnahme des Unternehmens.
- Cyberangriff auf Zdrowit. Das Unternehmen bestätigt
CyberDefence24 / Oskar Klimczuk · abgerufen: 2026-09-29
Bericht vom 24. September mit der vollständigen Stellungnahme von Zdrowit S.A., einschließlich der Trennung zwischen Unternehmenssystemen und eigenständigen Apotheken.
- Patientendaten eines Suchtbehandlungszentrums gestohlen. Lücke in medizinischer Software
CyberDefence24 / Oskar Klimczuk · abgerufen: 2026-09-30
Bericht vom 24. September mit Zitaten aus der Benachrichtigung des Zentrums in Inowrocław, Chronologie des Archivdiebstahls und Bewertung des Risikos, dass Daten gelesen werden können.
- Benachrichtigung über eine Datenschutzverletzung: der Medyc-Abschnitt
Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu · abgerufen: 2026-09-30
Originalbenachrichtigung zum Datenumfang der Tagesabteilung, den Diebstahls- und Entdeckungsdaten sowie der Risikobewertung zum Diebstahl von Entlassungsberichten. Die Seite enthält getrennte Abschnitte zu MyDr und Medyc.
- Medyc: Information zur Verletzung der Datensicherheit
Qbusoft sp. z o.o. / Medyc · abgerufen: 2026-09-30
Am 28. September 2026 um 08:26 aktualisierte Mitteilung: bestätigter Diebstahl personenbezogener Daten; Diebstahl medizinischer Unterlagen zu diesem Zeitpunkt nicht bestätigt.