Hakerzy wykradli dane 19 mln osób z MyDr. 🔴 RELACJA LIVE

Dodano: 08.09.2026


Pierwsze informacje o cyberataku na MyDr pojawiły się 10 lipca br.
Pierwsze informacje o cyberataku na MyDr pojawiły się 10 lipca br.

Potwierdziły się podejrzenia, że MyDr padł ofiarą jednego z największych incydentów cyberbezpieczeństwa w historii Polski – wyciekły dane 19 mln pacjentów gromadzone w 12 tys. placówkach zdrowia. Wicepremier i minister cyfryzacji Krzysztof Gawkowski potwierdził, że odpowiednie służby prowadzą obecnie postępowanie wyjaśniające.

Newsletter OSOZ

Najnowsze informacje znajdują się na samym dole.

Aktualizacja z 10 sierpnia 2026 r.

MyDr to dostawca oprogramowania medycznego należący do grupy Znany Lekarz. O możliwym wycieku danych poinformował serwis Zaufana Trzecia Strona, do którego zgłosili się sami sprawcy ze szczegółami. Przekazali dziennikarzom materiały mające potwierdzać włamanie, w tym dane jednego z najważniejszych polskich polityków, obejmujące m.in. imię i nazwisko, datę urodzenia, numer PESEL, numery telefonów oraz informacje dotyczące recept.

– Odezwał się do nas ktoś, kto twierdził, że dysponuje danymi ponad 18 milionów Polek i Polaków, pochodzących z systemów medycznych. Potraktowaliśmy zgłoszenie poważnie i weszliśmy w bezpośredni kontakt ze zgłaszającym oraz powiadomiliśmy odpowiednie instytucje – poinformował serwis.

MyDr poinformował oficjalnie, że prowadzi postępowanie wyjaśniające w sprawie incydentu
MyDr poinformował, że prowadzi postępowanie wyjaśniające w sprawie incydentu

Sprawcy mieli również uzyskać dostęp do wewnętrznych zasobów MyDr. Pokazali m.in. fragmenty korespondencji firmowej, dane nowych pracowników, raport sygnalisty o nieprawidłowościach, informacje o współpracujących lekarzach oraz materiały związane z reklamą leków.

Zgodnie z informacjami serwisu Zaufana Trzecia Strona, cyberprzestępcy uzyskali dostęp do infrastruktury firmy działającej w chmurze AWS i wykradli około 2,5 TB danych. Żadne informacje nie zostały na razie potwierdzone. d

– Klienci firmy, czyli placówki medyczne i lekarze, zostali poinformowani o identyfikacji potencjalnego nieuprawnionego dostępu do systemów. Na tym etapie postępowania nie można ostatecznie potwierdzić wycieku danych, jednak wiele wskazuje na to, że osoba nieuprawniona mogła uzyskać do nich dostęp [red.: do danych] – napisał na platformie X minister Gawkowski 10 sierpnia.

Aktualizacja z 12 sierpnia 2026 r.

12 sierpnia potwierdziły się te informacje. Podczas pilnego spotkania z udziałem prokuratury i służb minister Gawkowski przyznał, że doszło do nadzwyczajnego wycieku danych. Jest to jeden z największych incydentów cyberbezpieczeństwa w historii Polski. Wicepremier zaapelował, aby „podjąć wszelkie działania, żeby wykradzione dane nie krążyły po rynku i żeby nie stały się elementem jakiejś gry, czy to służb, czy kogokolwiek innego.”

Hakerzy wykradli łącznie 2 terabajty danych osobowych i medycznych blisko 19 mln pacjentów. Są to numery PESEL powiązane z informacjami o wystawionych receptach i zrealizowanych wizytach. Wszystkie pochodzą z systemu informatycznego dla gabinetów lekarskich MyDr.

Na razie nie wiadomo, jak doszło do wycieku. Na tym etapie wszystkie scenariusze są możliwe: błąd człowieka, błąd systemu, brak zabezpieczeń, celowe działanie albo gra związana ze służbami obcymi.

MyDr potwierdził, że stał się „celem zewnętrznego, celowego działania o charakterze przestępczym, którym objęta była część danych.” Dane, które wykradli hakerzy, najprawdopodobniej pochodzą z 2024 roku oraz lat wcześniejszych.

Aktualizacja z 14 sierpnia 2026 r.

MyDr poinformował w komunikacie, że na razie nie ma dowodów na naruszenie ani niewłaściwe wykorzystanie certyfikatów P1. Mimo to, ze względów bezpieczeństwa i w porozumieniu z CEZ, rekomenduje się stopniową rotację certyfikatów P1. Cały proces będzie się odbywał rotacyjnie, a poszkodowane placówki otrzymają informację w tym zakresie.

Na chwilę obecną serwis informuje, że „dane z wycieku w firmie MyDr nie trafiły jeszcze do bazy serwisu. Zostaną udostępnione w serwisie niezwłocznie po ich przekazaniu przez podmioty dotknięte cyberatakiem.”

TVN informuje, że wyciekiem mogły być też objęte dane największych sieci medycznych. W Medicover, kilka placówek stomatologicznych korzystało z MyDr, a sieć sprawdza, czy dane jej pacjentów zostały objęte incydentem. Lux Med wstępnie potwierdził możliwość, że cyberatak mógł dotyczyć części danych pacjentów sieci, ale podkreśla, że ich zakres jest ograniczony. Firma prowadzi obecnie własną analizę. Z kolei Enel-Med korzystał z MyDr do obsługi pacjentów NFZ, ale nie ma obecnie potwierdzenia, że dane pacjentów wyciekły. PZU Zdrowie: korzysta z własnego systemu, mimo to sprawdza, czy incydent mógł dotyczyć jego pacjentów.

Kiedy będzie można sprawdzić, czy wyciekły moje dane?

Wkrótce w serwisie bezpiecznedane.gov.pl każdy będzie mógł samodzielnie sprawdzić, czy jest ofiarą cyberataku na MyDr. Do weryfikacji potrzebny jest numer PESEL. Wcześniej trzeba się zalogować do serwisu za pomocą profilu zaufanego, aplikacji mObywatel, bankowości elektronicznej albo e-dowodu.

MyDr zidentyfikował przyczynę ataku.

MyDr przekazał, że zidentyfikował już i usunął przyczynę wycieku danych. Firma współpracuje z Prezesem Urzędu Ochrony Danych Osobowych (UODO), CERT Polska oraz Centralnym Biurem Zwalczania Cyberprzestępczości (CBZC).

– Centrum e-Zdrowia rozpoczęło prewencyjną i stopniową aktualizację certyfikatów wykorzystywanych do komunikacji z systemem P1. Placówki medyczne, które korzystały z oprogramowania MyDr, otrzymają bezpośrednio informacje o terminach i sposobie wymiany certyfikatów – poinformował na platformie X minister cyfryzacji Krzysztof Gawkowski. Przypomniał także o konieczności zastrzeżenia numeru PESEL.

Aktualizacja 15 sierpnia 2026 r.

– Jesteśmy na tropie grupy, która wykradła dane Polaków z firmy MyDr – powiedział wicepremier i minister cyfryzacji Krzysztof Gawkowski. Służby cały czas sprawdzają, czy dane w internecie nie są wystawiane na sprzedaż.

Aktualizacja 17 sierpnia 2026 r.

MyDr przekazał, że jest na „końcowym etapie ustalania zakresu incydentu, w tym tego, które dane oraz którzy klienci i pacjenci mogli zostać nim dotknięci.”

Poszkodowane placówki mają otrzymać wsparcie w ewentualnych zgłoszeniach do UODO oraz komunikacji z pacjentami.

Tymczasem Ministerstwo Cyfryzacji przypomina o możliwości zastrzeżenia PESEL-u w aplikacji mObywatel. Jak to zrobić, przeczytasz tutaj. Jeśli okaże się, że w wyniku cyberataku doszło do kradzieży tożsamości, należy unieważnić dowód osobisty, zgłaszając nieuprawnione wykorzystanie danych.

Aktualizacja 18 sierpnia 2026 r.

Centralne Biuro Zwalczania Cyberprzestępczości poinformowało na platformie X, że prowadzi czynności pod nadzorem Prokuratury Okręgowej w Warszawie dot. uzyskania nieuprawnionego dostępu za pośrednictwem sieci Internet, do systemu informatycznego administrowanego przez firmę MyDr oraz przechowywanych na serwerach spółki informacji.

Policjanci CBZC prowadzą obecnie czynności mające na celu ustalenie tożsamości osób lub osoby odpowiadającej za proceder.

Dlaczego osoby indywidualne nadal nie mogą sprawdzić na stronie http://bezpiecznedane.gov.pl, czy ich dane też wyciekły? Według służb, publikowanie takich danych mogłoby utrudnić prowadzone śledztwo.

Komunikat CBZC z dnia 18 sierpnia br. w sprawie wycieku danych w MyDr

Aktualizacja 20 sierpnia 2026 r.

Według informacji Rynku Zdrowia, do Urzędu Ochrony Danych Osobowych wpłynęły już setki zgłoszeń dotyczących wycieku danych pacjentów po cyberataku na MyDr. Wcześniej UODO zapowiedział kontrolę w spółce.

Jak się okazuje, to nie pierwszy wyciek danych związany z MyDr. W 2024 roku ktoś przejął konta pracowników medycznych korzystających z MyDr i wykorzystał je do masowego odpytywania systemu eWUŚ (Elektroniczna Weryfikacja Uprawnień Świadczeniobiorców). Haker najpierw wygenerował losowe numery PESEL, a specjalny skrypt wysyłał je do eWUŚ w celu weryfikacji. Pozytywny zwrot oznaczał, że PESEL istnieje w bazie. W ten sposób haker zidentyfikował PESELE ponad 13 milionów osób.

Aktualizacja 24 sierpnia 2026 r.

MyDr opublikował oświadczenia prezesa Piotra Miluskiego.

Informuje w nim m.in., że nadal trwa postępowanie prowadzone przez Centralne Biuro Zwalczania Cyberprzestępczości (CBZC), a firma próbuje ustalić, jakie dane zostały objęte incydentem. Zgodnie z RODO, wkrótce do osób, których dane mogły wyciec, zostanie wysłana informacja.

– Za pośrednictwem placówek medycznych informacja może dotrzeć do około 18 milionów osób, których danych na obecnym etapie analizy nie możemy wykluczyć z zakresu incydentu. Grupa ta została określona z ostrożności i obejmuje osoby, których dane, przede wszystkim o charakterze historycznym (pochodzące z kwietnia 2024 roku lub wcześniejsze), znajdowały się w środowisku objętym incydentem – czytamy w oświadczeniu.

Piotr Miluski przyznał też, że „były to najtrudniejsze dwa tygodnie w historii firmy”.

Aktualizacja 25 sierpnia 2026 r.

W wywiadzie dla Polskiego Radia 24, wiceminister cyfryzacji Dariusz Standerski powiedział, że informacje o tym, które dane medyczne zostały wyukradzione przez cyberprzestępców, wkrótce trafią do rządowej bazy bezpiecznedane.gov.pl.

– Jest to kwestia kilkudziesięciu godzin – powiedział wiceminister.

Aktualizacja 02 września 2026 r.

Wiadomo już nieco więcej, jak wyciekły dane z MyDr. Według informacji przekazanych przez firmę, hakerzy uzyskali dostęp do systemu i skopiowali bazę danych przechowywaną w chmurze MyDr. Dotyczy to danych zgromadzonych przed 12 kwietnia 2024 r. W przypadku niewielkiej liczby osób skopiowane mogły zostać także dane osobowe z anulowanych e-skierowań wystawionych po tej dacie.

Aktualizacja 03 września 2026 r.

Czy moje dane wyciekły w ataku MyDr?

Można to już sprawdzić na stronie https://bezpiecznedane.gov.pl/

Aktualizacja 08 września 2026 r.

Ministerstwo Cyfryzacji proponuje plan przeciwdziałania podobnym atakom hakerów jak na MyDr. W tzw. „Cyber Piątce” znalazły się certyfikacja firm przetwarzających dane medyczne oraz nowe wymagania techniczne dla medycznych systemów IT. Ekspert z Niebezpiecznik.pl twierdzi, że to za mało.

O tym piszemy tutaj.

Dodaj do zaufanych źródeł Google