
Atak hakerski na Wakacje.pl. Wyciekły dane paszportowe i osobowe klientów
Polskie biuro podróży Wakacje.pl poinformowało o naruszeniu bezpieczeństwa systemów obsługi klienta oraz skrzynek mailowych pracowników, do którego doszło 29 września 2026 r. Wyciekły dane paszportowe, daty urodzenia oraz dane kontaktowe.
Zakres naruszenia
Platforma turystyczna Wakacje.pl padła 29 września 2026 r. ofiarą cyberataku, w wyniku którego doszło do nieautoryzowanego dostępu do danych klientów. Napastnicy przejęli kontrolę nad kilkoma wewnętrznymi skrzynkami mailowymi pracowników oraz systemem obsługi klienta. Ujawnione informacje obejmują imiona i nazwiska, adresy zamieszkania, numery telefonów, adresy e-mail, daty urodzenia oraz dane paszportowe. Choć spółka potwierdziła incydent, dokładna liczba poszkodowanych osób nie została podana do wiadomości publicznej.
Wakacje.pl wyjaśniły, że skradzione dane nie umożliwiają napastnikom zalogowania się do paneli klientów na stronie internetowej ani w aplikacji mobilnej. Firma potwierdziła również, że infrastruktura płatnicza pozostała nienaruszona. W celu ograniczenia ryzyka, biuro wdrożyło dodatkowe procedury obronne i rozpoczęło monitorowanie ruchu wewnętrznego w poszukiwaniu anomalii lub nieautoryzowanych operacji.
Przepraszamy za zaistniałą sytuację. Zapewniamy, że nasze zespoły pracują nad zminimalizowaniem skutków tego zdarzenia.
Ryzyko phishingu i zalecenia dla konsumentów
Platforma ostrzegła klientów przed ryzykiem wyłudzeń finansowych. Cyberprzestępcy mogą wykorzystać uzyskane numery paszportów, adresy oraz szczegóły rezerwacji, podszywając się pod agentów turystycznych, hotele lub touroperatorów. Oszuści mogą próbować wyłudzać opłaty za rezerwacje lub żądać skanów dokumentów tożsamości.
Warto zachować czujność wobec wiadomości z prośbą o płatności lub zmiany w rezerwacji i weryfikować je u swojego doradcy, ponieważ napastnicy mogą wykorzystywać uzyskane dane do prób wyłudzeń, podszywając się pod Wakacje.pl.
Portal Niebezpiecznik zalecił poszkodowanym sprawdzenie, jakie dokładnie dane posiadało biuro podróży i niezwłoczne zastrzeżenie dokumentów, które mogą być zagrożone. Eksperci oraz firma rekomendują klientom zastrzeżenie numeru PESEL oraz zgłoszenie utraty danych paszportowych. Klienci powinni kontaktować się bezpośrednio ze swoimi doradcami w celu weryfikacji wszelkich podejrzanych próśb o zmianę płatności lub modyfikację rezerwacji.
- Nieautoryzowani sprawcy włamują się do systemów obsługi klienta i skrzynek mailowych pracowników Wakacje.pl.
- Wakacje.pl publicznie ujawniają incydent, powiadamiają CSIRT NASK i UODO oraz wydają ostrzeżenia dla klientów.
Kontekst ataku i reakcja państwa
Incydent wpisuje się w serię głośnych ataków na prywatne polskie podmioty. Specjaliści z portalu Niebezpiecznik zweryfikowali, że haker znany jako Fingerprint, odpowiedzialny za niedawne włamania do platform MyDr, Enel-Med oraz Fakturownia.pl, nie stoi za atakiem na Wakacje.pl. W bezpośredniej komunikacji z portalem Fingerprint oświadczył, że nie przeprowadził tego ataku i nie planuje atakować polskich firm w przyszłości.
Wakacje.pl zgłosiły naruszenie do Urzędu Ochrony Danych Osobowych (UODO) oraz zespołu CSIRT NASK, przygotowując jednocześnie zawiadomienia dla organów ścigania. Wicepremier i minister cyfryzacji Krzysztof Gawkowski podkreślił, że firmy z sektora prywatnego muszą zwiększyć wydatki na cyberbezpieczeństwo. Gawkowski zaznaczył, że instytucje rządowe i służby zapewniają całodobowe wsparcie podmiotom mierzącym się z zagrożeniami w sieci.


