
Hacker dringen in polnisches Reiseportal Wakacje.pl ein und erbeuten Pass- und Personendaten von Kunden
Die polnische Reiseagentur Wakacje.pl hat am 29. September 2026 eine Sicherheitslücke gemeldet, von der Kundenservice-Systeme und Mitarbeiterpostfächer betroffen waren; dabei wurden Passdaten, Geburtsdaten und Kontaktinformationen kompromittiert.
Ausmaß des Vorfalls
Die polnische Buchungsplattform Wakacje.pl wurde am 29. September 2026 Opfer eines Cyberangriffs, bei dem unbefugte Zugriffe auf Kundendatensätze erfolgten. Die Angreifer kompromittierten mehrere interne Unternehmens-E-Mail-Postfächer von Mitarbeitern sowie das Kundenverwaltungssystem der Plattform. Zu den offengelegten Informationen gehören vollständige Namen, Wohnadressen, Telefonnummern, E-Mail-Adressen, Geburtsdaten und Passdaten. Während Unternehmensvertreter das Eindringen bestätigten, bleibt die genaue Zahl der betroffenen Nutzer in öffentlichen Stellungnahmen unbeziffert.
Wakacje.pl stellte klar, dass die kompromittierten Daten den Angreifern keinen Zugang zum Kundenbereich auf der Website oder in der mobilen App verschaffen. Das Unternehmen bestätigte zudem, dass seine Zahlungsabwicklungsarchitektur von dem Vorfall völlig unberührt blieb. Um unmittelbare Risiken zu mindern, führte die Agentur zusätzliche Schutzverfahren ein und begann, den internen Datenverkehr zu überwachen, um anomalische Transaktionen oder unbefugte Vorgänge zu erkennen.
Wir entschuldigen uns für diese Situation. Wir versichern, dass unsere Teams daran arbeiten, die Folgen dieses Vorfalls zu minimieren.
Phishing-Risiken und Verbraucherhinweise
Die Plattform gab Warnungen heraus, mit denen Kunden auf die Gefahr finanzieller Erpressung nach dem Vorfall hingewiesen wurden. Cyberkriminelle könnten die erlangten Passnummern, Adressen und Reisebuchungsdetails nutzen, um sich als Reisevermittler, Hotels oder Reiseveranstalter auszugeben. Diese Betrüger könnten versuchen, betrügerische Buchungsgebühren zu verlangen oder gescannte Ausweisdokumente von Reisenden zu fordern.
Es lohnt sich, gegenüber Nachrichten, die Zahlungen oder Buchungsänderungen verlangen, wachsam zu bleiben und sie mit dem eigenen Berater zu überprüfen, da Angreifer die erlangten Daten für Erpressungsversuche nutzen könnten, indem sie sich als Wakacje.pl ausgeben.
Das Cybersicherheitsportal Niebezpiecznik riet betroffenen Personen, genau zu prüfen, welche Daten das Reiseportal gespeichert hat, und Dokumente, die gesichert werden können, unverzüglich für ungültig zu erklären oder einzuschränken. Experten und das Unternehmen empfahlen Kunden, offizielle Sperrvermerke für ihre nationale Identifikationsnummer (PESEL) und ihre Passdaten zu beantragen. Kunden wurden aufgefordert, sich direkt an ihre zuständigen Reiseberater zu wenden, um verdächtige Anfragen zu Zahlungsänderungen oder Reservierungsänderungen zu überprüfen.
- Unbefugte Akteure dringen in Kundenservicesysteme und Mitarbeiter-E-Mail-Konten von Wakacje.pl ein.
- Wakacje.pl macht den Vorfall öffentlich, alarmiert CSIRT NASK und UODO und gibt Betrugswarnungen für Kunden heraus.
Kontext der Täter und staatliche Reaktion
Der Vorfall ereignete sich zeitgleich mit mehreren vielbeachteten Cyberangriffen auf private polnische Einrichtungen. Cybersicherheitsforscher von Niebezpiecznik bestätigten, dass der als Fingerprint bekannte Hacker, der hinter jüngsten Eindringlingen bei den Gesundheits- und Abrechnungsplattformen MyDr, Enel-Med und Fakturownia.pl stand, nicht für den Vorfall bei Wakacje.pl verantwortlich war. In direkter Kommunikation mit dem Portal erklärte Fingerprint, den Angriff nicht durchgeführt zu haben und künftig keine polnischen Unternehmen ins Visier nehmen zu wollen.
Wakacje.pl reichte offizielle Meldungen über das Eindringen beim Datenschutzbeauftragten (UODO) und der nationalen Cybersicherheitsbehörde CSIRT NASK ein und bereitete Berichte für die Strafverfolgungsbehörden vor. Polens stellvertretender Ministerpräsident und Minister für Digitalisierung Krzysztof Gawkowski betonte, dass Unternehmen des Privatsektors ihre Ausgaben für Cyberverteidigung und ihre Sicherheitsmaßnahmen ausweiten müssten. Gawkowski erklärte, staatliche Institutionen und Sicherheitsdienste leisteten rund um die Uhr Unterstützung für von Cyberbedrohungen betroffene Einrichtungen, 24 Stunden am Tag.


