Cyberatak na Medyc. Czy wyciekły dane 5 mln pacjentów?

Dodano: 28.09.2026


W ostatnich tygodniach mnożą się wycieki danych medycznych. W sierpniu hakerzy zaatakowali MyDr, a we wrześniu system Medyc oraz sieć medyczną Enel-Med
W ostatnich tygodniach mnożą się wycieki danych medycznych. W sierpniu hakerzy zaatakowali MyDr, a we wrześniu system Medyc oraz sieć medyczną Enel-Med

Hakerzy twierdzą, że wykradli dane nawet 5 mln pacjentów oraz 8 mln prywatnych zdjęć, włamując się do programu medycznego Medyc. Jego dostawca – firma Qbusoft – potwierdził na razie kradzież imion, nazwisk, numerów PESEL, adresów, numerów telefonów i adresów e-mail.

  • Między 22 a 23 sierpnia 2026 r., hakerzy wykradli przechowywane w chmurze systemu Medyc dane pacjentów. Incydent wykryto dopiero 8–9 września, a upubliczniono go 24 września.
  • Producent Qbusoft potwierdza kradzież danych osobowych oraz – w przypadku jednej z placówek zdrowia – danych medycznych.
  • Sprawcy twierdzą, że skopiowali dane 5 mln pacjentów i 8 mln prywatnych zdjęć. Wcześniejsze szacunki mówiły o około 1 mln osób. Liczby te nie zostały potwierdzone.
  • Zaufana Trzecia Strona wskazuje na możliwy związek cyberataku z incydentem w MyDr, w wyniku którego w sierpniu br. skradziono dane 19 mln pacjentów.
  • Qbusoft deklaruje, że powiadomił m.in. CBZC, UODO i CSIRT NASK. Ale minister cyfryzacji twierdzi, że firma nie zgłosiła incydentu do właściwych służb.
newsletter osoz

Atak na Medyc nastąpił w sierpniu, informacje ujawniono dopiero teraz

Pierwsze informacje o incydencie pochodzą z komunikatu Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu, który korzystał z systemu Medyc. Według informacji przekazanych placówce przez Qbusoft oraz ustaleń ekspertów zajmujących się sprawą, 22–23 sierpnia 2026 r. osoba nieuprawniona wykorzystała podatność w interfejsie aplikacji i skopiowała z chmury zaszyfrowane archiwum bazy danych. Incydent został wykryty dopiero w nocy z 8 na 9 września. Przypomnijmy, że 10 dni wcześniej, hakerzy wykradli z systemu MyDr dane 19 mln pacjentów.

9 września Qbusoft przekazał materiały dotyczące incydentu policji, a 10 września – UODO. Firma poinformowała też Centralne Biuro Zwalczania Cyberprzestępczości, CSIRT NASK oraz ZUS. Z kolei w komunikacie producenta Medyc czytamy, że pierwsze niebezpieczne ataki na infrastrukturę odnotowano 9 września.

Jakie dane wyciekły z systemu Medyc?

Na obecnym etapie producent potwierdza kradzież imion i nazwisk, numerów PESEL, adresów zamieszkania, numerów telefonów, adresów e-mail. A co z dokumentacją medyczną? Według Qbusoft, hakerzy nie uzyskali do niej dostępu. Jednak w przypadku placówki w Inowrocławiu potwierdzono, że cyberprzestępcy pobrali dane pacjentów Oddziału Dziennego Leczenia Uzależnień. Chodzi o dane z okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r. Według stanowiska dostawcy, prawdopodobnie wykradziono wypisy z leczenia.

Z kolei według ustaleń Zaufanej Trzeciej Strony wynika, że początkowo szacowano, że z systemu mogły zostać pobrane dane ok. 1 miliona pacjentów. Ale osoby przedstawiające się jako sprawcy ataku miały poinformować, że chodzi o dane 5 mln pacjentów. Dodatkowo mieli oni wykraść 8 mln „bardzo prywatnych” zdjęć. Jak podkreślają eksperci, te liczby nie zostały oficjalnie potwierdzone.

Skradzione dane kontaktowe mogą zostać wykorzystane przez oszustów podszywających się pod placówkę medyczną, firmę informatyczną lub inną instytucję. Qbusoft zaleca, aby nie przekazywać przez telefon, SMS-em lub e-mailem haseł, kodów autoryzacyjnych ani dodatkowych danych osobowych.

Czy za atakiem na Medyc stoją ci sami sprawcy co w przypadku MyDr?

Zaufana Trzecia Strona wskazuje na związek grupy lub osoby posługującej się pseudonimem „fingerprint” z wcześniejszym atakiem na system MyDr. To właśnie z ataku na MyDr miały pochodzić dane milionów Polaków ujawnione w sierpniu.

24 września do sprawy odniósł się minister cyfryzacji Krzysztof Gawkowski. Na platformie X poinformował, że Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania dotyczące incydentu związanego z Qbusoft i oprogramowaniem Medyc.

– Firma Qbusoft Sp. z o. o. jak dotąd nie zgłosiła incydentu cyberbezpieczeństwa do CERT Polska lub CSiRT CeZ. W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje – czytamy we wpisie Ministra Gawkowskiego.

Sprawą szybko zainteresował się Urząd Ochrony Danych Osobowych. Prezes UODO poinformował o planowanej kontroli w Qbusoft.

Czego na razie nie wiemy o ataku ma Medyc?

Jak na razie nie potwierdzono ostatecznej liczby osób, których dane zostały skradzione. Liczba 5 mln pochodzi od sprawców, podczas gdy wcześniejsze szacunki mówiły o około 1 mln. To samo dotyczy 8 mln rzekowo skradzionych zdjęć. Służby wyjaśniają zakres danych, które mogły zostać pobrane z chmury danych. Producent na swojej stronie mówi o braku potwierdzenia kradzieży dokumentacji medycznej, podczas gdy komunikat placówki w Inowrocławiu wskazuje na bardzo prawdopodobne pozyskanie części dokumentacji.

Jest też kilka rozbieżności dotyczących informowania służb. Minister cyfryzacji twierdzi, że Qbusoft nie zgłosił incydentu do CERT Polska ani do CSIRT CeZ. Z kolei producent jest zdania, że 9 września poinformował Centralne Biuro Zwalczania Cyberprzestępczości, UODO, CSIRT NASK i Centrum e-Zdrowia.

Dodaj do zaufanych źródeł Google