Jak wyjaśnił PAP ekspert cyberbezpieczeństwa Michał Leszczyński, w systemach jednostek publicznych, np. eZUS, przez wiele lat istniała poważna luka w zabezpieczeniach. Umożliwiała ona podszycie się pod dowolnego obywatela i zalogowanie się w jego imieniu do e-usług. - Możliwe też było wykradzenie wrażliwych danych, czy składanie wniosków jako ta osoba, ale wszystko wskazuje na to, że nie doszło do takiego wykorzystania luki — podkreślił Leszczyński.
Ekspert wskazał, że błąd wynikał z niepoprawnego wdrożenia oprogramowania Szafir SDK, którego producentem jest Krajowa Izba Rozliczeniowa (KIR). Urzędy korzystają z Szafir SDK, by umożliwić użytkownikom logowanie się do systemów m.in. przez kartę podpisu elektronicznego. Taką kartę wkłada się do komputera, by zalogować się np. do eZUS, a także podpisywać elektronicznie dokumenty w systemach urzędowych.
– Usterka polegała na tym, że znając imię, nazwisko i numer PESEL dowolnej osoby, można było wystawić fałszywą kartę na jej dane, co dawało możliwość zalogowania na konto tej osoby. Było to możliwe m.in. w eZUS, w systemach e-Zdrowia, w e-Sądzie, na portalu praca.gov.pl czy w e-Serwisie Urzędu Dozoru Technicznego — przekazał ekspert.
Leszczyński, który odkrył lukę bezpieczeństwa w styczniu br., zgłosił ją do CERT Polska. Ministerstwo Cyfryzacji w odpowiedzi na pytania PAP dotyczące tej sprawy zapewniło, że „podjęto wtedy niezwłocznie działania”. Podmioty publiczne zostały poinformowane o nieprawidłowościach i naprawiły błędy — dodało.
Aktualizacja oprogramowania Szafir SDK, zawierająca poprawki bezpieczeństwa, została udostępniona klientom w lutym tego roku — przekazała PAP Anna Olszewska z Krajowej Izby Rozliczeniowej. „Na podstawie dostępnych nam informacji oraz analiz przeprowadzonych przez zaangażowane organy, nic nie wskazuje na to, aby podatność była wcześniej znana osobom trzecim lub wykorzystywana do nieautoryzowanego dostępu do danych” - podkreśliła przedstawicielka KIR.
Olszewska wskazała ponadto, że o sposobie i zakresie wykorzystania komponentów Szafir SDK decyduje klient, który implementuje rozwiązanie, a luka występowała wyłącznie w przypadkach nieprawidłowego jego wdrożenia.
Według Michała Leszczyńskiego skala problemu była największa w przypadku systemu Zakładu Ubezpieczeń Społecznych. - Wykorzystanie błędu umożliwiało między innymi przejęcie dostępu do kont eZUS należących do właścicieli firm. Mając dostęp do takiego konta, można przeglądać listę wszystkich pracowników danej firmy, wraz z ich wynagrodzeniami, adresami zamieszkania i numerami dowodów osobistych. W przypadku ZUS-u błąd mógł istnieć od 2017 roku, czyli nawet przez dziewięć lat — wskazał ekspert.
Po naprawieniu błędów, CERT Polska opublikował oficjalny komunikat, że Szafir SDK zawierał defekt projektowy, który skutkował krytycznym zagrożeniem bezpieczeństwa. - Przez to, że narzędzie było źle zaprojektowane, pojawiły się błędne wdrożenia o groźnych skutkach i to właśnie mylącą konstrukcję samego narzędzia CERT uznał za wadę projektową. W wyniku zgłoszenia producent zmodyfikował już oprogramowanie, aby działało w bardziej przejrzysty sposób. Naprawiono również systemy urzędów — wskazał Leszczyński.
Jego zdaniem błędy w systemach niektórych urzędów „były tak oczywiste, że doświadczony specjalista wychwyciłby je niemal natychmiast”, jednak audytorzy w jednostkach publicznych ich nie zauważyli.
Michał Leszczyński po raz pierwszy opisał techniczne aspekty sprawy pod koniec maja br. w serwisie Zaufana Trzecia Strona.
2 czerwca resort cyfryzacji opublikował projekt nowelizacji ustawy o usługach zaufania oraz identyfikacji elektronicznej, który ma za zadanie wzmocnić nadzór nad tzw. kwalifikowanymi dostawcami usług zaufania, czyli podmiotami, które umożliwiają obywatelom logowanie do e-usług. Zalicza się do nich KIR. Projekt zakłada, by w audytach i kontrolach kwalifikowanych dostawców brali udział nie tylko pracownicy urzędu obsługującego Ministra Cyfryzacji, jak jest obecnie, ale także specjaliści z jednostek podległych lub nadzorowanych przez MC. Mają to być osoby „z odpowiednią wiedzą i doświadczeniem zawodowym” - wskazano w uzasadnieniu.
W Polsce działają trzy krajowe Zespoły Reagowania na Incydenty Bezpieczeństwa Komputerowego (z ang. Computer Security Incident Response Team): CSIRT NASK, CSIRT GOV oraz CSIRT MON.
KIR została powołana w 1991 r. w celu elektronizacji i profesjonalizacji rozliczeń międzybankowych w Polsce. Jest firmą obsługującą infrastrukturę polskiego sektora bankowego. Pełni także funkcję technologicznego integratora rozwiązań wspierających budowę cyfrowej gospodarki.
Monika Blandyna Lewkowicz (PAP)
mbl/ mick/ mhr/
Brak komentarza, Twój może być pierwszy.
Użytkowniku, pamiętaj, że w Internecie nie jesteś anonimowy. Ponosisz odpowiedzialność za treści zamieszczane na portalu zawiercie365.pl. Dodanie opinii jest równoznaczne z akceptacją Regulaminu portalu. Jeśli zauważyłeś, że któraś opinia łamie prawo lub dobry obyczaj - powiadom nas [email protected] lub użyj przycisku Zgłoś komentarz
20-lecie Terenowego Stowarzyszenia Ruchu Harcerskiego
A potem , przy wyborach się zaczęło. Niby wybory a przewodniczący Stowarzyszenia wskazuje kto ma być przewodniczącym Kręgu i ten właśnie zostaje.
Adam
13:20, 2026-05-14
Prezes BGK: „Chrobry” ma zainwestować miliardy w firmy
Oferujemy wszystkie rodzaje pożyczek finansowych, krótkoterminowe i długoterminowe, w wysokości od 10,000.00 Eur do 10,000,000.00 Eur, wyłącznie dla poważnie myślących pożyczkobiorców. Firmy mogą uzyskać pożyczkę w kwocie do 10,000,000.00 Eur. Oprocentowanie wynosi 2% przez cały okres spłaty pożyczki, od 1 roku do 30 lat. Zainteresowani pożyczkobiorcy proszeni są o kontakt mailowy w celu złożenia wniosku. Adres e-mail pożyczkodawcy: [email protected] Aby złożyć wniosek, prosimy o kontakt pod poniższymi danymi: KWOTA POŻYCZKI: CZAS TRWANIA: NUMER WHATSAPP: KRAJ: CEL POŻYCZKI:
[email protected]
15:05, 2026-05-12
Biznesklasa Kolei Śląskich
Oferujemy wszystkie rodzaje pożyczek finansowych, krótkoterminowe i długoterminowe, w wysokości od 20,000.00 Eur do 2,000,000.00 Eur, wyłącznie dla poważnie myślących pożyczkobiorców. Firmy mogą uzyskać pożyczkę w kwocie do 20,000,000.00 Eur. Oprocentowanie wynosi 2% przez cały okres spłaty pożyczki, od 1 roku do 30 lat. Zainteresowani pożyczkobiorcy proszeni są o kontakt mailowy w celu złożenia wniosku. Adres e-mail pożyczkodawcy: [email protected] Aby złożyć wniosek, prosimy o kontakt pod poniższymi danymi: KWOTA POŻYCZKI: CZAS TRWANIA: NUMER WHATSAPP: KRAJ: CEL POŻYCZKI: Wszystkie wiadomości e-mail należy kierować na adres: [email protected]
[email protected]
15:04, 2026-05-12
Domański dla „FT”: plan przedstawiony przez Nawrockiego
Oferujemy wszystkie rodzaje pożyczek finansowych, krótkoterminowe i długoterminowe, w wysokości od 8,000.00 Eur do 8,000,000.00 Eur, wyłącznie dla poważnie myślących pożyczkobiorców. Firmy mogą uzyskać pożyczkę w kwocie do 50,000,000.00 Eur. Oprocentowanie wynosi 2% przez cały okres spłaty pożyczki, od 1 roku do 30 lat. Zainteresowani pożyczkobiorcy proszeni są o kontakt mailowy w celu złożenia wniosku. Adres e-mail pożyczkodawcy: [email protected] Aby złożyć wniosek, prosimy o kontakt pod poniższymi danymi: KWOTA POŻYCZKI: CZAS TRWANIA: NUMER WHATSAPP: KRAJ: CEL POŻYCZKI: Wszystkie wiadomości e-mail należy kierować na adres: [email protected]
[email protected]
15:01, 2026-05-12