Dodano: 28.09.2026

Hakerzy twierdzą, że wykradli dane nawet 5 mln pacjentów oraz 8 mln prywatnych zdjęć, włamując się do programu medycznego Medyc. Jego dostawca – firma Qbusoft – potwierdził na razie kradzież imion, nazwisk, numerów PESEL, adresów, numerów telefonów i adresów e-mail.
Pierwsze informacje o incydencie pochodzą z komunikatu Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu, który korzystał z systemu Medyc. Według informacji przekazanych placówce przez Qbusoft oraz ustaleń ekspertów zajmujących się sprawą, 22–23 sierpnia 2026 r. osoba nieuprawniona wykorzystała podatność w interfejsie aplikacji i skopiowała z chmury zaszyfrowane archiwum bazy danych. Incydent został wykryty dopiero w nocy z 8 na 9 września. Przypomnijmy, że 10 dni wcześniej, hakerzy wykradli z systemu MyDr dane 19 mln pacjentów.
9 września Qbusoft przekazał materiały dotyczące incydentu policji, a 10 września – UODO. Firma poinformowała też Centralne Biuro Zwalczania Cyberprzestępczości, CSIRT NASK oraz ZUS. Z kolei w komunikacie producenta Medyc czytamy, że pierwsze niebezpieczne ataki na infrastrukturę odnotowano 9 września.
Na obecnym etapie producent potwierdza kradzież imion i nazwisk, numerów PESEL, adresów zamieszkania, numerów telefonów, adresów e-mail. A co z dokumentacją medyczną? Według Qbusoft, hakerzy nie uzyskali do niej dostępu. Jednak w przypadku placówki w Inowrocławiu potwierdzono, że cyberprzestępcy pobrali dane pacjentów Oddziału Dziennego Leczenia Uzależnień. Chodzi o dane z okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r. Według stanowiska dostawcy, prawdopodobnie wykradziono wypisy z leczenia.
Z kolei według ustaleń Zaufanej Trzeciej Strony wynika, że początkowo szacowano, że z systemu mogły zostać pobrane dane ok. 1 miliona pacjentów. Ale osoby przedstawiające się jako sprawcy ataku miały poinformować, że chodzi o dane 5 mln pacjentów. Dodatkowo mieli oni wykraść 8 mln „bardzo prywatnych” zdjęć. Jak podkreślają eksperci, te liczby nie zostały oficjalnie potwierdzone.
Skradzione dane kontaktowe mogą zostać wykorzystane przez oszustów podszywających się pod placówkę medyczną, firmę informatyczną lub inną instytucję. Qbusoft zaleca, aby nie przekazywać przez telefon, SMS-em lub e-mailem haseł, kodów autoryzacyjnych ani dodatkowych danych osobowych.
Zaufana Trzecia Strona wskazuje na związek grupy lub osoby posługującej się pseudonimem „fingerprint” z wcześniejszym atakiem na system MyDr. To właśnie z ataku na MyDr miały pochodzić dane milionów Polaków ujawnione w sierpniu.
24 września do sprawy odniósł się minister cyfryzacji Krzysztof Gawkowski. Na platformie X poinformował, że Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania dotyczące incydentu związanego z Qbusoft i oprogramowaniem Medyc.
– Firma Qbusoft Sp. z o. o. jak dotąd nie zgłosiła incydentu cyberbezpieczeństwa do CERT Polska lub CSiRT CeZ. W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje – czytamy we wpisie Ministra Gawkowskiego.
Sprawą szybko zainteresował się Urząd Ochrony Danych Osobowych. Prezes UODO poinformował o planowanej kontroli w Qbusoft.
Jak na razie nie potwierdzono ostatecznej liczby osób, których dane zostały skradzione. Liczba 5 mln pochodzi od sprawców, podczas gdy wcześniejsze szacunki mówiły o około 1 mln. To samo dotyczy 8 mln rzekowo skradzionych zdjęć. Służby wyjaśniają zakres danych, które mogły zostać pobrane z chmury danych. Producent na swojej stronie mówi o braku potwierdzenia kradzieży dokumentacji medycznej, podczas gdy komunikat placówki w Inowrocławiu wskazuje na bardzo prawdopodobne pozyskanie części dokumentacji.
Jest też kilka rozbieżności dotyczących informowania służb. Minister cyfryzacji twierdzi, że Qbusoft nie zgłosił incydentu do CERT Polska ani do CSIRT CeZ. Z kolei producent jest zdania, że 9 września poinformował Centralne Biuro Zwalczania Cyberprzestępczości, UODO, CSIRT NASK i Centrum e-Zdrowia.
Czytaj także: Nie tylko MyDr. Oto największe (jak dotąd) cyberataki 2026 roku