„Cyberatak” stał się jednym z najczęściej wyszukiwanych haseł w Polsce po serii dużych incydentów bezpieczeństwa, które miały miejsce jedno po drugim w 2026 roku. Największy rozgłos przyniosły dwa wycieki danych medycznych — z systemu MyDr oraz z oprogramowania Medyc — a także głośna próba ataku na Narodowe Centrum Badań Jądrowych. Te wydarzenia dotknęły bezpośrednio miliony pacjentów, więc temat wyszedł poza środowisko specjalistów i trafił do mediów głównego nurtu. Poniżej wyjaśniamy, co dokładnie się stało i jak odróżnić fakty potwierdzone od twierdzeń samych sprawców.
Wyciek z MyDr, do którego doszło w sierpniu 2026 roku, ujawnił dane historyczne gabinetów lekarskich sięgające do kwietnia 2024 roku. Jak podaje wnp.pl, nieuprawniony dostęp mógł dotyczyć 18,8 mln osób oraz ponad 12 tysięcy placówek medycznych w całej Polsce. Firma MyDr potwierdziła sam fakt nieuprawnionego dostępu do danych. Urząd Ochrony Danych Osobowych zapowiedział kontrolę spółki w związku z tym zdarzeniem.
Kilka tygodni po sprawie MyDr zaatakowano program medyczny Medyc, którego producentem jest spółka Qbusoft. Do włamania miało dojść 22–23 sierpnia, natomiast producent dowiedział się o nim dopiero w nocy z 8 na 9 września — tak podają biznes.wprost.pl oraz next.gazeta.pl. Ta kilkunastodniowa zwłoka w wykryciu incydentu stała się jednym z głównych wątków dyskusji publicznej. Zgodnie z tymi doniesieniami Qbusoft nie zgłosił zdarzenia do CERT Polska ani do CSIRT Centrum e-Zdrowia.
Według spidersweb.pl wektorem ataku na system Medyc miało być SQL injection, czyli wstrzyknięcie złośliwego kodu do zapytania bazy danych, a szyfrowanie bazy okazało się słabe. W efekcie mogły wyciec numery PESEL, telefony, adresy e-mail oraz dokumentacja medyczna pacjentów. Zakres czasowy danych z jednej z placówek obejmował okres od 1 lipca 2024 do 23 sierpnia 2026 roku. Informacje o tym podał między innymi fakt.pl oraz komunikat ośrodka medycznego w Inowrocławiu.
Skala wycieku z Medyc jest sporna, ponieważ różne źródła podają odmienne liczby. Serwis Zaufana Trzecia Strona szacuje, że chodzi o ponad milion pacjentów, natomiast sprawcy twierdzą, że wykradli dane 5 mln osób i 8 mln zdjęć — wynika to z doniesień spidersweb.pl. Te większe liczby pochodzą od samych atakujących i nie zostały oficjalnie potwierdzone. Zaufana Trzecia Strona wskazywała też, że dane nie zostały dotąd publicznie opublikowane ani wystawione na sprzedaż.
Według Zaufanej Trzeciej Strony, cytowanej przez biznes.wprost.pl, za oboma wyciekami — z MyDr i z Medyc — ma stać ta sama grupa posługująca się pseudonimem „fingerprint”. Łączenie tych dwóch spraw w jeden wątek wzmocniło wrażenie, że Polska mierzy się ze skoordynowaną kampanią wymierzoną w dane medyczne. Warto jednak zaznaczyć, że powiązanie obu ataków opiera się na analizach serwisu specjalistycznego, a nie na oficjalnym komunikacie organów ścigania. Część doniesień o tożsamości sprawców pozostaje więc na etapie przypuszczeń.
Incydent z Medyc wywołał reakcję na szczeblu rządowym — minister cyfryzacji Krzysztof Gawkowski potwierdził, że doszło do ataku, a sprawą zajęło się Centralne Biuro Zwalczania Cyberprzestępczości. Minister zapowiedział „bezwzględne konsekwencje” wobec podmiotu odpowiedzialnego za system, co odnotował fakt.pl. Brak zgłoszenia do CERT Polska i CSIRT CeZ jest osobnym problemem, ponieważ to właśnie te instytucje odpowiadają za koordynację reakcji na incydenty w sektorze medycznym. Sprawa pokazuje, że sama techniczna luka to jedno, a obowiązki informacyjne podmiotu to drugie.
Trzecim głośnym zdarzeniem była próba ataku na serwery Narodowego Centrum Badań Jądrowych, o której poinformował Krzysztof Gawkowski. Wstępne identyfikacje wektorów wejścia wskazywały na terytorium Iranu, ale minister zastrzegł, że „może być to pewien kamuflaż” — relacjonowały wiadomosci.radiozet.pl i polskieradio24.pl. Ambasada Iranu zaprzeczyła tym sugestiom. Według tych samych źródeł atak został udaremniony, NCBJ działa bez zakłóceń, a reaktor MARIA jest bezpieczny.
Aby ocenić skalę zjawiska, warto spojrzeć na dane o liczbie prób ataków, nie tylko na pojedyncze spektakularne wycieki. Zgodnie z badaniami Check Point Research, cytowanymi przez next.gazeta.pl, polski rząd i instytucje publiczne były celem około 2916 prób ataków tygodniowo, przy średniej światowej wynoszącej 2795. Oznacza to, że sektor publiczny w Polsce jest atakowany częściej niż wynosi globalna przeciętna. Te liczby dotyczą prób ataków, a nie skutecznych włamań, więc należy je interpretować ostrożnie.
Osobnym wskaźnikiem dynamiki jest wzrost liczby incydentów rok do roku. Według next.gazeta.pl w 2025 roku Polska odnotowała rekordową liczbę cyberataków — o ponad 140 procent więcej niż w 2024 roku. Dane te pochodzą z podsumowań rocznych i pokazują trend, a nie pojedynczy epizod. Warto pamiętać, że wzrost wykrywalności sam może częściowo zawyżać takie statystyki, bo lepsze narzędzia monitoringu oznaczają więcej odnotowanych zdarzeń.
Szerszy obraz europejski przynosi raport ENISA 2026, według którego administracja publiczna jest najbardziej atakowanym sektorem w Unii Europejskiej — odpowiada za około 38,5 procent incydentów. W marcu 2026 roku cyberatak uderzył również w infrastrukturę chmurową Komisji Europejskiej, co pokazuje, że problem nie ogranicza się do pojedynczych państw. Zestawienie tych danych z sytuacją w Polsce sugeruje, że mamy do czynienia z trendem regionalnym, a nie wyłącznie krajowym. Nie oznacza to jednak, że każdy incydent ma tę samą wagę dla obywateli.
Dane z sierpnia 2026 roku, opisane przez crn.pl, pokazują, że średnia tygodniowa liczba ataków na polskie firmy i instytucje wzrosła do około 2 tysięcy, czyli o 10 procent rok do roku. Najczęściej atakowanymi sektorami były administracja rządowa z ponad 4 tysiącami przypadków, energetyka z 1994 oraz usługi biznesowe z blisko 1800. Te liczby pokazują, które branże są pod największą presją i gdzie warto priorytetowo inwestować w zabezpieczenia.
Osobny wątek to ataki ransomware, czyli złośliwego oprogramowania szyfrującego dane i żądającego okupu za ich odblokowanie. Według danych z crn.pl w samym sierpniu 2026 roku odnotowano 1042 publicznie ujawnione ataki tego typu, co oznacza niemal dwukrotny wzrost rok do roku, z czego 27 procent przypadło na Europę. Takie zdarzenia są szczególnie dotkliwe dla placówek medycznych, bo paraliżują dostęp do dokumentacji pacjentów. Wzrost ten tłumaczy, dlaczego temat bezpieczeństwa przestał być wyłącznie specjalistyczny.
Phishing, czyli wyłudzanie danych przez podszywanie się pod zaufane instytucje, pozostaje najczęstszą drogą wejścia dla wielu ataków. Zgodnie z danymi crn.pl co 112. e-mail, czyli 0,89 procent wiadomości, został zakwalifikowany jako phishing, a 72 procent takich wiadomości zawierało złośliwe linki. To wyjaśnia, dlaczego szkolenia pracowników i filtrowanie poczty są jednymi z podstawowych zabezpieczeń. Nawet najlepsze zabezpieczenia techniczne zawodzą, jeśli użytkownik kliknie w niebezpieczny link.
CERT Polska poinformował o dużym wycieku danych logowania polskich internautów, które trafiły do darknetu. Zbiór obejmował między innymi dane do Facebooka, Allegro, Onetu i WP i powstał z połączenia mniejszych zbiorów pozyskanych przez „information stealer”, czyli złośliwe oprogramowanie kradnące hasła z przeglądarek. CERT udostępnił te dane w serwisach bezpiecznedane.gov.pl oraz haveibeenpwned.com, gdzie można sprawdzić, czy własne konto znalazło się w wycieku. To pokazuje, że wycieki dotyczą nie tylko instytucji, ale też zwykłych użytkowników.
Po wyciekach z systemów medycznych Ministerstwo Cyfryzacji udostępniło możliwość sprawdzenia numeru PESEL w serwisie BezpieczneDane.gov.pl — informuje o tym wnp.pl. Eksperci cytowani przez biznes.wprost.pl radzą dodatkowo zastrzec numer PESEL, co utrudnia wykorzystanie skradzionej tożsamości do zaciągania zobowiązań. Warto jednak pamiętać, że zastrzeżenie PESEL-u nie usuwa danych z wycieku ani nie cofa skutków ujawnienia dokumentacji medycznej. To środek ograniczający ryzyko, a nie rozwiązanie problemu.
Termin „cyberatak” bywa używany bardzo szeroko, dlatego warto rozróżnić jego podstawowe rodzaje. SQL injection polega na wstrzyknięciu kodu do zapytania bazy danych i prowadzi do wycieku lub modyfikacji danych, a ransomware szyfruje pliki i żąda okupu. Phishing to z kolei wyłudzanie danych przez fałszywe wiadomości, a „information stealer” to program wykradający hasła zapisane w przeglądarce. Każdy z tych mechanizmów wymaga innych zabezpieczeń i inaczej wygląda w komunikacji z opinią publiczną.
Zdarzenia z 2026 roku układają się w wyraźny wzorzec: dane medyczne stały się jednym z najbardziej łakomych celów dla cyberprzestępców. Wyciekły numery PESEL, dane kontaktowe i dokumentacja zdrowotna, czyli informacje, których nie da się zmienić tak łatwo jak hasła. To odróżnia je od wycieku loginów — skradzionego numeru PESEL nie można po prostu zresetować. Dlatego skutki takich incydentów ciągną się znacznie dłużej niż sama fala doniesień medialnych.
W ocenie doniesień o cyberatakach kluczowe jest rozdzielenie faktów potwierdzonych od twierdzeń sprawców. W sprawie Medyc potwierdzono sam incydent, natomiast liczby 5 milionów pacjentów i 8 milionów zdjęć pochodzą od grupy atakującej i nie zostały oficjalnie zweryfikowane. Zaufana Trzecia Strona szacuje skalę na ponad milion pacjentów, co pokazuje, jak duże są rozbieżności między źródłami. Podobnie przy ataku na NCBJ wstępne wskazania na Iran zostały opatrzone zastrzeżeniem o możliwym kamuflażu.
Temat cyberataków pozostaje aktualny, bo łączy w sobie kilka czynników: dużą skalę wycieków, wrażliwe dane obywateli, opóźnione reakcje podmiotów oraz rosnącą liczbę prób ataków na sektor publiczny w Polsce i całej Unii Europejskiej. Nie jest to pojedyncza afera, lecz element szerszego trendu opisanego w danych Check Point Research, ENISA i CERT Polska. Dla czytelnika praktyczny wniosek jest prosty: warto sprawdzić swoje dane w BezpieczneDane.gov.pl i rozważyć zastrzeżenie numeru PESEL. Przy interpretacji kolejnych doniesień należy pamiętać, że część liczb pochodzi od samych sprawców i wymaga potwierdzenia.