19 sie 2026
Zagrożenia i Ataki

Wyciek 18,8 mln PESEL Polaków z MyDr: co wiemy i jak się chronić

System medyczny MyDr padł ofiarą włamania. Hakerzy ukradli dane 18,8 miliona Polaków. Dowiedz się, co się stało, kto jest zagrożony i jakie kroki podjąć teraz.

19.08.2026 — Karolina Dejneka
Close-up of Scrabble tiles spelling 'data breach' on a blurred background
Fot. Markus Winkler / Pexels · Pexels License

Największy polski dostawca elektronicznej dokumentacji medycznej — system MyDr — padł ofiarą poważnego włamania. Hakerzy ukradli dane medyczne i osobowe ponad 18 milionów Polaków, ujawniając lukę w bezpieczeństwie infrastruktury ochrony zdrowia.

Jak doszło do włamania?

Włamywacze skontaktowali się z redakcją Zaufanej Trzeciej Strony w sobotę, przekazując próbki skradzionych danych w celu weryfikacji. Jako dowód autentyczności przesłali informacje osobowe ważnego polskiego polityka oraz redaktora artykułu — numery PESEL okazały się prawidłowe, co potwierdza rzeczywistość incydentu.

Według Zaufanej Trzeciej Strony hakerzy wykorzystali podatność XXE (XML External Entity) przy obsłudze certyfikatów PKCS#12. Ta technika pozwala na wstrzyknięcie złośliwego kodu XML, który może prowadzić do ujawnienia danych wrażliwych lub uzyskania dostępu do systemów. Włamywacze uzyskali także dostęp do wewnętrznych narzędzi firmy, w tym platformy Jira (do zarządzania projektami), systemu CRM Hubspot oraz repozytorium GitHuba, gdzie przechowywany jest kod źródłowy.

Infrastruktura MyDr działa na serwerach Amazon Web Services (AWS). Hakerzy wysłali wiadomość do prezesa firmy 5 sierpnia 2026 roku, załączając plik PDF zabezpieczony hasłem — tym hasłem był numer PESEL samego prezesa, co wskazuje na głębokie przenikniecie systemu.

Skala wycieku: liczby, które powinnaś znać

ParametrLiczba/Wartość
Wyciekłe numery PESEL18 814 422 (potwierdzono przez oba źródła)
Placówki medyczne obsługiwane przez MyDrPonad 12 tysięcy
Miesięczna liczba wizyt w systemie3 miliony
Miesięczna liczba wystawionych recept2,7 miliona
Zakres czasowy danychDo kwietnia 2024 roku
Szacunkowa wielkość skradzionych danych2,5 TB (wg Zaufanej Trzeciej Strony)

MyDr to największy krajowy dostawca elektronicznej dokumentacji medycznej — system obsługuje tysiące punktów ochrony zdrowia, od przychodni podstawowej opieki zdrowotnej po szpitale. To oznacza, że większość Polaków, którzy kiedykolwiek byli pacjentami w publicznej lub prywatnej placówce medycznej, mogła być dotknięta tym wycikiem.

Jakie dane wyciekły?

Hakerzy uzyskali dostęp do:

  • Numerów PESEL — 18,8 miliona unikalnych numerów
  • Numerów telefonów pacjentów
  • Recept medycznych (historia przepisanych leków)
  • Informacji o regionach NFZ przypisanych do pacjentów
  • Danych z systemów wewnętrznych — dostęp do Jiry, Hubspota CRM, GitHuba i kluczy API

Dane medyczne są szczególnie wrażliwe — w połączeniu z numerem PESEL mogą być wykorzystane do kradzieży tożsamości, oszustw ubezpieczeniowych lub szantażu. Historia recept ujawnia informacje o zdrowiu pacjenta, co stanowi naruszenie prywatności medycznej.

Jak MyDr i władze reagują?

Oświadczenie MyDr wydane 10 sierpnia 2026 roku potwierdziło incydent. Firma prowadzi postępowanie wyjaśniające dotyczące włamania. Ważne jest zrozumienie struktury odpowiedzialności: MyDr pełni rolę podmiotu przetwarzającego dane, podczas gdy administratorami danych są poszczególne placówki ochrony zdrowia (szpitale, przychodni, kliniki), które korzystają z systemu.

Minister Cyfryzacji Krzysztof Gawkowski poinformował, że służby zostały powiadomione o incydencie. Współpraca obejmuje MyDr, Urząd Ochrony Danych Osobowych (UODO), Prokuraturę Krajową oraz Biuro Zwalczania Cyberprzestępczości.

Rząd uruchomił portal bezpieczedane.gov.pl, na którym publikowane są zidentyfikowane dane wyciekłe — umożliwia to Polakom sprawdzenie, czy ich informacje znalazły się w bazie hakerów.

Dodatkowy atak: CEVA Logistics i Steam

Tabletowo.pl podaje, że w lipcu i sierpniu 2026 roku doszło do kolejnego włamania — tym razem w systemie CEVA Logistics, firmy zajmującej się wysyłką towarów. Ofiary mogą obejmować osoby, które kupowały urządzenia Valve takie jak Steam Deck, Steam Controller czy Steam Machine. To sugeruje, że hakerzy mogą wykorzystywać wyciekłe dane do atakowania powiązanych systemów logistycznych.

Co to oznacza dla Ciebie?

Wyciek danych medycznych to nie tylko kwestia prywatności — to bezpośrednie zagrożenie dla bezpieczeństwa finansowego i tożsamości. Numer PESEL w połączeniu z numerem telefonu i danymi medycznymi umożliwia przestępcom:

  1. Kradzież tożsamości — otwarcie kont bankowych, pożyczek lub umów na twoje nazwisko
  2. Oszustwa ubezpieczeniowe — składanie fałszywych roszczeń do ubezpieczenia zdrowotnego
  3. Szantaż — wykorzystanie informacji o zdrowiu do wymuszenia pieniędzy
  4. Sprzedaż danych — wyciekłe informacje mogą być sprzedawane innym cyberprzestępcom

Jak się chronić po wycieku MyDr?

Krok 1: Sprawdź, czy twoje dane wyciekły Wejdź na portal bezpieczedane.gov.pl i wpisz swój numer PESEL. Portal wskaże, czy twoje dane znalazły się w bazie hakerów.

Krok 2: Monitoruj swoją tożsamość

  • Regularnie sprawdzaj wyciągi z kont bankowych
  • Obserwuj raporty kredytowe (możesz je pobrać z Biura Informacji Kredytowej)
  • Ustawił powiadomienia o nowych logowaniach na koncie bankowym

Krok 3: Zmień hasła Jeśli używasz tego samego hasła do konta bankowego, poczty elektronicznej lub innych usług co w systemach medycznych, zmień je natychmiast. Użyj silnych, unikalnych haseł dla każdego konta.

Krok 4: Włącz uwierzytelnianie dwuskładnikowe Na wszystkich ważnych kontach (bank, poczta, media społecznościowe) włącz dwuskładnikowe uwierzytelnianie (2FA) — najlepiej za pośrednictwem aplikacji autentykacyjnej, nie SMS-u.

Krok 5: Rozważ zamrożenie kredytu Jeśli obawiasz się kradzieży tożsamości, możesz złożyć wniosek o zamrożenie kredytu (credit freeze) w Biurze Informacji Kredytowej, co utrudni przestępcom otwarcie nowych kont na twoje nazwisko.

Krok 6: Złóż zawiadomienie Jeśli zauważysz podejrzaną aktywność, złóż zawiadomienie do policji i poinformuj swój bank.

Czy to mogło być zapobieżone?

Podatność XXE, którą wykorzystali hakerzy, jest znana od lat i istnieją sprawdzone metody jej zapobiegania. Firmy powinny regularnie przeprowadzać testy bezpieczeństwa (penetration testing), aktualizować oprogramowanie oraz ograniczać dostęp do wrażliwych systemów. Fakt, że hakerzy uzyskali dostęp do Jiry, Hubspota i GitHuba, sugeruje słabe segmentowanie sieci — systemy zewnętrzne nie powinny być połączone z wewnętrzną infrastrukturą bez dodatkowych warstw zabezpieczeń.

Dla branży ochrony zdrowia incydent ten jest ostrzeżeniem: elektroniczna dokumentacja medyczna wymaga najwyższych standardów bezpieczeństwa, ponieważ dane pacjentów są szczególnie wrażliwe i długotrwałe — numer PESEL nie zmieni się nigdy.

Najczęstsze pytania

Czy moje dane medyczne mogły wyciec z MyDr?

Jeśli byłeś pacjentem w polskiej placówce medycznej obsługiwanej przez MyDr (ponad 12 tysięcy punktów), twoje dane mogły zostać wyciekłe. Dotyczy to informacji do kwietnia 2024 roku.

Jakie dane wyciekły w ataku na MyDr?

Hakerzy uzyskali dostęp do numerów PESEL, numerów telefonów, recept oraz informacji o regionach NFZ pacjentów. Według Zaufanej Trzeciej Strony włamywacze twierdzą, że ukradli także 2,5 TB innych danych.

Co powinienem zrobić, jeśli podejrzewam, że moje dane wyciekły?

Sprawdź swoją tożsamość na portalu bezpieczedane.gov.pl, gdzie są publikowane zidentyfikowane dane. Rozważ monitorowanie konta bankowego i złożenie zawiadomienia do policji, jeśli dostrzegasz podejrzaną aktywność.

Czy MyDr odpowiada za wyciek danych?

MyDr jest podmiotem przetwarzającym dane, ale administratorami są poszczególne placówki ochrony zdrowia. Jednak MyDr prowadzi postępowanie wyjaśniające w sprawie incydentu.

Jak hakerzy dostali się do systemu MyDr?

Według Zaufanej Trzeciej Strony włamywacze wykorzystali podatność XXE przy obsłudze certyfikatów PKCS#12. Uzyskali także dostęp do systemów wewnętrznych, w tym Jira, Hubspot CRM i GitHuba.

Na podstawie relacji: Tabletowo.pl, Zaufana Trzecia Strona. Tekst opracowany redakcyjnie na podstawie kilku niezależnych źródeł.