
Des pirates compromettent le portail de voyage polonais Wakacje.pl et divulguent les passeports et données personnelles des clients
L'agence de voyage polonaise Wakacje.pl a signalé une violation de sécurité ayant touché ses systèmes de service client et les boîtes mail de ses employés le 29 septembre 2026, compromettant des données de passeport, des dates de naissance et des coordonnées.
Ampleur de la violation
La plateforme polonaise de réservation de voyages Wakacje.pl a subi une cyberattaque le 29 septembre 2026, entraînant un accès non autorisé à des dossiers clients. Les attaquants ont compromis plusieurs boîtes mail internes d'entreprise appartenant à des salariés ainsi que le système de gestion de la clientèle de la plateforme. Les informations exposées comprennent les noms complets, les adresses de résidence, les numéros de téléphone, les adresses électroniques, les dates de naissance et les données de passeport. Si les responsables de l'entreprise ont confirmé l'intrusion, le nombre exact d'utilisateurs concernés reste non chiffré dans les déclarations publiques.
Wakacje.pl a précisé que les données compromises ne permettent pas aux attaquants d'accéder à l'espace client, ni sur le site web ni dans l'application mobile. L'entreprise a également confirmé que son architecture de traitement des paiements n'a pas été touchée par la violation. Pour limiter les risques immédiats, l'agence a mis en place des procédures défensives supplémentaires et a commencé à surveiller le trafic interne afin d'identifier toute transaction anormale ou opération non autorisée.
Nous vous présentons nos excuses pour cette situation. Nous veillons à ce que nos équipes travaillent à minimiser les conséquences de cet événement.
Risques d'hameçonnage et mises en garde aux consommateurs
La plateforme a publié des avertissements alertant ses clients sur le risque d'extorsion financière après l'incident. Les cybercriminels pourraient exploiter les numéros de passeport, les adresses et les détails de réservation obtenus pour se faire passer pour des agents de voyage, des hôtels ou des tour-opérateurs. Ces acteurs frauduleux pourraient tenter de réclamer des frais de réservation frauduleux ou d'exiger des copies scannées de pièces d'identité auprès des voyageurs.
Il faut rester vigilant face aux messages demandant des paiements ou des modifications de réservation et les vérifier auprès de votre conseiller, car les attaquants peuvent utiliser les données auxquelles ils ont eu accès pour des tentatives d'extorsion en se faisant passer pour Wakacje.pl.
Le portail de cybersécurité Niebezpiecznik a conseillé aux personnes concernées d'évaluer les données exactes conservées par le portail de voyage et d'annuler ou de restreindre rapidement les documents qui peuvent être sécurisés. Les experts et l'entreprise ont recommandé aux clients de faire enregistrer des restrictions officielles sur leurs numéros d'identification nationale (PESEL) et leurs passeports. Les clients ont été invités à contacter directement leur conseiller de voyage attitré pour authentifier toute demande suspecte concernant une modification de paiement ou de réservation.
- Des acteurs non autorisés pénètrent dans les systèmes de service client de Wakacje.pl et dans les comptes mail des employés.
- Wakacje.pl révèle publiquement la violation, alerte le CSIRT NASK et l'UODO et publie des mises en garde contre la fraude à destination des clients.
Contexte de l'attaquant et réaction de l'État
L'incident est survenu en parallèle de plusieurs cyberattaques très médiatisées contre des entités privées polonaises. Les chercheurs en cybersécurité de Niebezpiecznik ont vérifié que le pirate connu sous le nom de Fingerprint, à l'origine des récentes intrusions chez les plateformes de santé et de facturation MyDr, Enel-Med et Fakturownia.pl, n'était pas responsable de l'incident Wakacje.pl. Dans des échanges directs avec le média, Fingerprint a déclaré ne pas avoir mené l'attaque et ne pas avoir l'intention de cibler des entreprises polonaises à l'avenir.
Wakacje.pl a officiellement transmis des notifications concernant l'intrusion à l'Office de protection des données personnelles (UODO) et à l'agence nationale de cybersécurité CSIRT NASK, tout en préparant des signalements pour les autorités chargées de l'application de la loi. Le vice-Premier ministre et ministre du Numérique polonais Krzysztof Gawkowski a souligné que les entreprises du secteur privé doivent augmenter leurs dépenses de cyberdéfense et leurs mesures de sécurité. Krzysztof Gawkowski a déclaré que les institutions gouvernementales et les services de sécurité assurent un soutien permanent aux entités confrontées à des cybermenaces, 24 heures sur 24.


