fot. Krzysztof Kaniewski/REPORTER
fot. Krzysztof Kaniewski/REPORTER

Kolejny duży wyciek danych. Apel o zastrzeżenie PESEL i dokumentów

Redakcja Redakcja Cyberbezpieczeństwo Obserwuj temat Obserwuj notkę 39
Wakacje.pl padły ofiarą cyberataku. Przestępcy uzyskali dostęp do części służbowych skrzynek pocztowych oraz systemu obsługi klientów popularnego portalu turystycznego. Wyciekły dane osobowe, w tym informacje dotyczące paszportów. Wakacje.pl ostrzegają klientów przed możliwymi próbami oszustw i zalecają zastrzeżenie numeru PESEL oraz dokumentów tożsamości.

Do cyberataku na Wakacje.pl doszło 29 września 2026 roku. Nieuprawnione osoby uzyskały dostęp do części służbowych skrzynek pocztowych pracowników oraz systemu wykorzystywanego do obsługi klientów. O sprawie poinformował dziennikarz RMF FM Igor Skrzypek. Incydent opisał również specjalizujący się w cyberbezpieczeństwie serwis Niebezpiecznik.

Wyciek danych może mieć poważne konsekwencje dla części klientów portalu. W ręce przestępców trafiły informacje, które mogą zostać wykorzystane m.in. do przygotowania wiarygodnie wyglądających prób oszustwa.

Wyciek danych Wakacje.pl. Jakie informacje przejęli hakerzy?

Zakres wycieku obejmuje dane osobowe klientów Wakacje.pl. Wśród informacji, do których mogli uzyskać dostęp przestępcy, znajdują się imiona i nazwiska, daty urodzenia, adresy zamieszkania, adresy e-mail oraz numery telefonów.

Szczególnie istotna jest informacja o wycieku danych paszportowych. Takie informacje znajdowały się m.in. w korespondencji związanej z rezerwacjami wyjazdów.

W komunikatach skierowanych do klientów Wakacje.pl nie sprecyzowały, czy chodzi wyłącznie o dane znajdujące się w paszportach, czy również o pełne skany dokumentów.

Naruszenie zostało wykryte 29 września. Jeszcze tego samego dnia firma zablokowała nieuprawniony dostęp i zmieniła dane logowania. Nie poinformowano natomiast, w jaki sposób napastnikom udało się uzyskać dostęp do służbowych skrzynek pocztowych.


Wakacje.pl zalecają zastrzeżenie PESEL i dokumentów

Osoby objęte wyciekiem powinny podjąć działania ograniczające możliwość wykorzystania skradzionych informacji.

Jednym z najważniejszych zaleceń jest zastrzeżenie numeru PESEL. Wakacje.pl oraz eksperci ds. cyberbezpieczeństwa wskazują również na zastrzeżenie paszportu lub innych dokumentów tożsamości, których dane mogły zostać ujawnione.

Skradzione informacje mogą ułatwić przestępcom podszywanie się pod konkretną osobę. Ryzyko nie ogranicza się przy tym wyłącznie do bezpośredniego wykorzystania danych. Mogą one posłużyć również do przygotowania znacznie bardziej przekonujących wiadomości phishingowych.

Masz rezerwację w Wakacje.pl? Uważaj na takie wiadomości

Firma ostrzega klientów szczególnie przed wiadomościami dotyczącymi ich wyjazdów. Oszuści dysponujący prawdziwymi danymi mogą przygotować wiadomość, która na pierwszy rzut oka będzie wyglądała jak autentyczny kontakt ze strony biura podróży.

Podejrzane powinny być przede wszystkim prośby o dopłatę do rezerwacji, dokonanie dodatkowej płatności, zmianę danych dotyczących wyjazdu albo kliknięcie w przesłany link.

Znajomość nazwiska, numeru telefonu czy szczegółów związanych z klientem może zwiększać wiarygodność oszustwa. Sam fakt, że wiadomość zawiera prawdziwe informacje, nie oznacza więc, że została wysłana przez Wakacje.pl.

W przypadku jakichkolwiek wątpliwości najlepiej nie korzystać z linków ani numerów telefonu przesłanych w podejrzanej wiadomości. Informację można zweryfikować, kontaktując się z firmą niezależnym kanałem.

Wakacje.pl: systemy płatności i rezerwacje nie zostały naruszone

Dobrą informacją dla klientów jest to, że według Wakacje.pl cyberatak nie objął systemów płatności ani samych rezerwacji.

Przejęte przez napastników informacje nie pozwalają również na zalogowanie się do Panelu Klienta na stronie internetowej ani w aplikacji Wakacje.pl.

Nie oznacza to jednak, że ryzyko zostało całkowicie wyeliminowane. Największym zagrożeniem pozostaje możliwość wykorzystania danych do podszywania się pod portal, jego pracowników lub inne instytucje i nakłaniania klientów do przekazywania kolejnych informacji albo pieniędzy.

Według spółki naruszenie dotyczy niewielkiej części jej klientów.

Cyberatak na Wakacje.pl zgłoszony do UODO i NASK

Wakacje.pl poinformowały o incydencie odpowiednie instytucje. Zgłoszenia otrzymały organy ścigania, CSIRT NASK oraz Urząd Ochrony Danych Osobowych (UODO).

Na razie nie wiadomo, kto odpowiada za cyberatak.

Niebezpiecznik ustalił natomiast, że za włamaniem nie stoi grupa określana jako „Fingerprint”. Była ona wcześniej wiązana z atakami na polskie firmy i serwisy, m.in. MyDr, Enel-Med, Medoc i Fakturownię.

Serwis Niebezpiecznik skontaktował się wcześniej z jednym z hakerów z tej grupy. Miał on zadeklarować, że nie zamierza już atakować polskich firm. Według ustaleń serwisu incydent w Wakacje.pl nie jest dziełem tej grupy.


Co zrobić po wycieku danych z Wakacje.pl?

Klienci, którzy otrzymali informację o objęciu ich danych naruszeniem, powinni przede wszystkim potraktować poważnie zalecenie dotyczące zabezpieczenia swojej tożsamości.

Najważniejsze jest zastrzeżenie numeru PESEL oraz dokumentów, których dane zostały ujawnione, a także zachowanie szczególnej ostrożności wobec telefonów, SMS-ów i wiadomości e-mail dotyczących rezerwacji.

W kolejnych tygodniach warto również zwracać uwagę na próby kontaktu wykorzystujące prawdziwe dane osobowe. Cyberprzestępcy nie muszą bowiem wykorzystywać przejętych informacji natychmiast po ataku. Dane mogą posłużyć do późniejszych prób phishingu i podszywania się pod firmy lub instytucje.

rd

Kolejny duży wyciek danych, fot. Krzysztof Kaniewski/REPORTER

Udostępnij Udostępnij Lubię to! Skomentuj39 Obserwuj notkę

Komentarze

Pokaż komentarze (39)

Inne tematy w dziale Technologie