MyDr bada incydent cyberbezpieczeństwa dotyczący części swoich systemów. Firma uruchomiła procedury reagowania, zaangażowała zewnętrznych ekspertów i zawiadomiła organy ścigania. Minister cyfryzacji Krzysztof Gawkowski poinformował, że na obecnym etapie nie można ostatecznie potwierdzić wycieku danych, ale wiele wskazuje na możliwość uzyskania do nich dostępu przez osobę nieuprawnioną. Portal Zaufana Trzecia Strona przekazał natomiast, że skontaktowali się z nim rzekomi sprawcy, którzy twierdzą, że zdobyli dane obejmujące ponad 18,8 mln unikatowych numerów PESEL. Tej skali nie udało się dotąd niezależnie potwierdzić.
Uwaga: Wyciek danych blisko 19 mln Polaków, został potwierdzony 12 sierpnia przez ministra cyfryzacji Krzysztofa Gawkowskiego. Więcej informacji w naszym artykule: Wyciek danych MyDr potwierdzony. Gawkowski: objął blisko 19 mln Polaków.
Z tego artykułu dowiesz się…
- Jaki jest obecny stan postępowania dotyczącego incydentu cyberbezpieczeństwa w systemach MyDr.
- Dlaczego nie można jeszcze potwierdzić wycieku danych ani jego rzeczywistej skali.
- Jakie dane i skalę ich pozyskania deklarują rzekomi sprawcy incydentu.
- Jakie działania podjęły MyDr, służby oraz Ministerstwo Cyfryzacji.
MyDr prowadzi postępowanie w sprawie incydentu
MyDr poinformował o incydencie dotyczącym danych i części swoich systemów. Według komunikatu zaktualizowanego 10 sierpnia 2026 r. o godz. 15:00 firma nadal ustala jego potencjalny zakres oraz wpływ.
Po otrzymaniu informacji o możliwym incydencie uruchomiono procedury reagowania. Sprawą zajmują się zespoły MyDr odpowiedzialne za bezpieczeństwo, inżynierię i infrastrukturę, a także zewnętrzni eksperci ds. cyberbezpieczeństwa oraz doradcy prawni.
Firma zawiadomiła również właściwe organy ścigania i deklaruje współpracę przy wyjaśnianiu zdarzenia.
Na obecnym etapie MyDr nie podał, jakie konkretnie informacje mogły zostać objęte incydentem ani ilu osób może on dotyczyć. Firma zapowiedziała, że jeżeli postępowanie wykaże naruszenie danych osobowych klientów lub danych ich pacjentów, osoby i podmioty, których to dotyczy, mają otrzymać bezpośrednią informację wraz z instrukcjami dotyczącymi dalszych działań.
Krzysztof Gawkowski: nie można jeszcze potwierdzić wycieku danych
Do sprawy odniósł się 10 sierpnia w mediach społecznościowych Krzysztof Gawkowski, minister cyfryzacji. Poinformował, że odpowiednie służby zostały zawiadomione i prowadzą działania zmierzające do ustalenia okoliczności incydentu. Mają również wspierać MyDr w działaniach podejmowanych po jego wykryciu.
Minister przekazał, że klienci firmy – placówki medyczne i lekarze – otrzymali informację o zidentyfikowaniu potencjalnego nieuprawnionego dostępu do systemów.
– Na tym etapie postępowania nie można ostatecznie potwierdzić wycieku danych, jednak wiele wskazuje na to, że osoba nieuprawniona mogła uzyskać do nich dostęp – napisał Krzysztof Gawkowski.
Zapowiedział również przekazywanie kolejnych informacji wraz z postępem prowadzonych działań.
⚠️ Ważna informacja dotycząca incydentu cyberbezpieczeństwa, do którego doszło w systemach i danych firmy MyDr.
— Krzysztof Gawkowski (@KGawkowski) August 10, 2026
O zdarzeniu zostały poinformowane odpowiednie służby, które prowadzą intensywne działania związane z ustaleniem wszystkich okoliczności sprawy oraz wspierają firmę w…
Hakerzy twierdzą, że mają ponad 18,8 mln unikatowych numerów PESEL
Nowe informacje o możliwej skali zdarzenia opublikował portal Zaufana Trzecia Strona. Z redakcją mieli skontaktować się rzekomi sprawcy incydentu, twierdząc, że uzyskali dane pacjentów korzystających z wielu polskich placówek medycznych.
Według ich deklaracji zbiór ma zawierać 18 814 422 unikatowe numery PESEL. Sprawcy mieli również twierdzić, że pozyskali łącznie 2,5 TB danych.
Obu tych informacji nie udało się niezależnie potwierdzić. Nie można więc obecnie traktować deklarowanej liczby numerów PESEL ani wielkości zbioru jako potwierdzonej skali incydentu.
Zaufana Trzecia Strona poinformowała jednak, że część przekazanej próbki można było zweryfikować. Wśród materiałów miały znaleźć się dane dotyczące jednego z najważniejszych polskich polityków – m.in. prawidłowa data urodzenia, PESEL, imię i nazwisko, numery telefonów oraz region NFZ. Jeden z numerów telefonu portal miał potwierdzić w innych źródłach.
W przekazanych materiałach miały znajdować się również informacje dotyczące recept. Redakcja otrzymała później listę 25 numerów recept, które według sprawców były wystawione na dane tej osoby. Portal zaznaczył jednak ograniczenia własnej możliwości weryfikacji tych informacji.
Sprawcy opisali możliwy sposób włamania do infrastruktury MyDr
Rzekomi sprawcy przedstawili Zaufanej Trzeciej Stronie także opis techniczny włamania. Według ich relacji początkowym punktem ataku miała być podatność typu XXE związana z obsługą certyfikatów PKCS#12, która miała umożliwić zdalne wykonanie kodu.
Następnie atakujący mieli uzyskać klucz API do GitHuba, dotrzeć do kodu źródłowego serwisu, a później do infrastruktury działającej w AWS.
Tego scenariusza nie udało się Zaufanej Trzeciej Stronie niezależnie zweryfikować. Na obecnym etapie nie został on również potwierdzony w komunikacie MyDr ani w informacji przekazanej przez ministra cyfryzacji.
MyDr obsługuje tysiące placówek i miliony wizyt miesięcznie
Znaczenie incydentu wynika ze skali działalności MyDr w polskiej ochronie zdrowia. Firma jest dostawcą rozwiązań wykorzystywanych przez lekarzy i placówki medyczne, m.in. do prowadzenia elektronicznej dokumentacji medycznej.
Według danych podawanych przez MyDr za pośrednictwem jego rozwiązań obsługiwanych jest około 3 mln wizyt miesięcznie, a liczba wystawianych recept wynosi około 2,7 mln miesięcznie. System jest wykorzystywany w tysiącach gabinetów i przychodni.
Pacjent nie musi przy tym samodzielnie korzystać z platformy MyDr, aby jego informacje znalazły się w systemie – dane są wprowadzane przez korzystające z niego placówki i personel medyczny.
Nie jest obecnie znana liczba pacjentów, których dane mogły zostać objęte incydentem. Deklarowanych przez rzekomych sprawców 18 814 422 unikatowych numerów PESEL nie należy utożsamiać z potwierdzoną liczbą osób poszkodowanych.
Minister cyfryzacji przypomina o zastrzeżeniu numeru PESEL
Krzysztof Gawkowski zaapelował w związku ze zdarzeniem o przestrzeganie podstawowych zasad bezpieczeństwa cyfrowego. Wskazał m.in. na możliwość zastrzeżenia numeru PESEL, np. za pośrednictwem aplikacji mObywatel, używanie silnych haseł oraz dwuskładnikowego uwierzytelniania.
Na tym etapie kluczowe pozostają wyniki postępowania prowadzonego przez MyDr przy udziale ekspertów i właściwych służb. Dopiero dalsze ustalenia mają odpowiedzieć na pytania o rzeczywisty zakres nieuprawnionego dostępu, rodzaje objętych nim danych oraz liczbę osób, których informacje mogły zostać naruszone.
Główne wnioski
- MyDr prowadzi postępowanie dotyczące incydentu cyberbezpieczeństwa w części swoich systemów i zawiadomił właściwe organy ścigania.
- Minister cyfryzacji Krzysztof Gawkowski poinformował, że nie można jeszcze ostatecznie potwierdzić wycieku danych, jednak wiele wskazuje na możliwość uzyskania do nich dostępu przez osobę nieuprawnioną.
- Rzekomi sprawcy twierdzą, że zdobyli 2,5 TB danych obejmujących 18 814 422 unikatowe numery PESEL. Deklarowana skala nie została niezależnie potwierdzona.
- MyDr obsługuje około 3 mln wizyt i 2,7 mln wystawianych recept miesięcznie, a z jego rozwiązań korzystają tysiące gabinetów i przychodni.
Źródło:
- https://pro.mydr.pl/portal-info
- https://zaufanatrzeciastrona.pl/post/hakerzy-twierdza-ze-ukradli-dane-ponad-18-milionow-polek-i-polakow-z-firmy-mydr/
- Krzysztof Gawkowski / X

