Kolejny wyciek danych Polaków. Zagrożone są także dane paszportowe

2 godzin temu

Firma potwierdziła incydent bezpieczeństwa, w wyniku którego nieuprawnione osoby uzyskały dostęp do części danych rezerwacyjnych. Wśród informacji, które mogły znaleźć się w niepowołanych rękach, są nie tylko imiona, adresy i numery telefonów, ale również daty urodzenia oraz dane paszportowe. Szczególnie niebezpieczne mogą być teraz fałszywe prośby o dopłatę do wycieczki.

Do zdarzenia doszło 29 września 2026 roku. Wakacje.pl poinformowały, iż osoby nieuprawnione uzyskały dostęp do części służbowych skrzynek pocztowych oraz systemu wykorzystywanego do obsługi klientów.

Firma podkreśla, iż incydent dotyczy niewielkiej części klientów, a osoby, których dane zostały objęte naruszeniem, otrzymały indywidualną wiadomość e-mail lub SMS z zaleceniami.

Mogły wyciec również dane paszportowe

Zakres informacji jest poważny.

Według oficjalnego komunikatu wśród danych, do których potencjalnie uzyskano dostęp, znajdują się:

  • adresy e-mail,
  • imiona i nazwiska,
  • numery telefonów,
  • adresy zamieszkania,
  • daty urodzenia,
  • dane paszportowe.

Firma nie podała publicznie dokładnej liczby osób, których dotyczy incydent. Nie wskazała również szczegółowo, jaki dokładnie zakres informacji paszportowych znalazł się w przejętych danych.

Dlatego osoby, które dostały bezpośrednie powiadomienie od Wakacje.pl, powinny potraktować sprawę poważnie i zastosować się do przekazanych zaleceń.

System płatności nie został naruszony

Jest też ważna informacja uspokajająca klientów.

Wakacje.pl zapewniają, iż incydent nie dotyczył ich systemów płatności.

Firma podkreśla również, iż przejęte dane nie pozwalają na zalogowanie się do Panelu Klienta ani przez stronę internetową, ani przez aplikację mobilną.

Oznacza to, iż samo wejście w posiadanie opisanych informacji nie daje przestępcy automatycznego dostępu do konta klienta w Wakacje.pl.

Nie oznacza to jednak, iż zagrożenie całkowicie zniknęło.

Możesz dostać wiadomość o „dopłacie do wycieczki”

To właśnie przed takim scenariuszem firma ostrzega najmocniej.

Osoba posiadająca prawdziwe dane klienta może przygotować znacznie bardziej wiarygodną wiadomość phishingową. Może znać imię, nazwisko, dane kontaktowe, a choćby szczegóły związane z rezerwacją.

Wiadomość może więc wyglądać znacznie bardziej przekonująco niż typowy fałszywy SMS.

Oszuści mogą podszywać się pod Wakacje.pl i twierdzić, iż konieczna jest dopłata do wycieczki, zmiana danych rezerwacji albo ponowne zalogowanie się do konta.

Właśnie dlatego sama obecność prawdziwych danych w wiadomości nie powinna być traktowana jako dowód jej autentyczności.

Nie płać od razu. Najpierw sprawdź u doradcy

Jeżeli po incydencie przyjdzie wiadomość dotycząca płatności, warto zatrzymać się przed kliknięciem w link czy wykonaniem przelewu.

Wakacje.pl zalecają, aby wszelkie nietypowe informacje dotyczące dopłaty lub zmiany rezerwacji weryfikować bezpośrednio u swojego doradcy wakacyjnego.

Podobną ostrożność należy zachować przy telefonach z nieznanych numerów.

Nie powinno się podawać kodów BLIK, danych karty, loginów czy haseł osobie, która sama nawiązała kontakt i powołuje się na wyjazd.

Warto również unikać logowania się do konta poprzez link otrzymany niespodziewanie w SMS-ie lub e-mailu.

Wakacje.pl zalecają zastrzeżenie numeru PESEL

Firma przekazała osobom objętym incydentem konkretne zalecenia.

Jednym z nich jest zastrzeżenie numeru PESEL, co można zrobić bezpłatnie m.in. w aplikacji mObywatel lub poprzez serwis gov.pl. Wakacje.pl rekomendują również rozważenie zastrzeżenia paszportu.

Zastrzeżenie PESEL może utrudnić wykorzystanie skradzionych danych do niektórych form oszustw finansowych, np. prób zaciągnięcia zobowiązania na cudze dane.

Nie zabezpiecza jednak przed każdym możliwym rodzajem oszustwa. przez cały czas trzeba uważać na phishing, fałszywe telefony czy wiadomości podszywające się pod znane firmy.

Rezerwacje pozostają ważne

Osoby mające zaplanowany wyjazd nie muszą zakładać, iż incydent oznacza anulowanie wakacji.

Wakacje.pl zapewniają, iż bieżące rezerwacje są aktualne i mają być realizowane bez zmian.

Jeżeli klient ma wątpliwości dotyczące konkretnej wycieczki, powinien skontaktować się bezpośrednio ze swoim doradcą.

Firma zaznacza przy tym, iż w związku z incydentem z klientami mogą kontaktować się także prawdziwi touroperatorzy lub ubezpieczyciele związani z ich wcześniejszymi albo aktualnymi wyjazdami. Dlatego nie każdy telefon będzie próbą oszustwa, ale każdy nietypowy kontakt warto niezależnie zweryfikować.

Firma powiadomiła UODO i CSIRT NASK

Po wykryciu naruszenia Wakacje.pl uruchomiły dodatkowe procedury bezpieczeństwa i rozpoczęły audyt swoich systemów oraz oprogramowania.

Spółka poinformowała o zdarzeniu CSIRT NASK oraz Urząd Ochrony Danych Osobowych. Zapowiedziała także zgłoszenie sprawy organom ścigania.

Firma deklaruje ponadto dodatkowy monitoring ruchu w systemach, aby wykrywać potencjalne niepożądane działania.

Nie każdy klient Wakacje.pl został objęty wyciekiem

To ważne, ponieważ informacja o ataku może wywoływać niepokój również u osób, które korzystały z serwisu wiele lat temu.

Wakacje.pl wyraźnie zaznaczają, iż zdarzenie dotyczy niewielkiej części klientów.

Osoby bezpośrednio objęte incydentem miały otrzymać indywidualną wiadomość e-mail lub SMS.

Jeżeli ktoś nie otrzymał takiego powiadomienia, oficjalny komunikat nie wskazuje, iż jego dane na pewno znalazły się w przejętej puli.

W razie wątpliwości firma udostępniła klientom kontakt do inspektora ochrony danych.

Teraz największym zagrożeniem mogą być bardzo wiarygodne oszustwa

Sam wyciek jest tylko pierwszą częścią problemu.

Dane takie jak imię, nazwisko, numer telefonu, data urodzenia czy informacje dotyczące podróży mogą ułatwić stworzenie bardzo przekonującej historii.

Osoba dzwoniąca może znać szczegóły, które sprawią, iż klient uwierzy, iż naprawdę rozmawia z przedstawicielem biura podróży.

Dlatego najważniejsza zasada na najbliższy czas jest prosta: nie wykonywać niespodziewanej płatności tylko dlatego, iż wiadomość zawiera prawdziwe dane dotyczące klienta lub jego wyjazdu.

Wakacje.pl wprost ostrzegają przed próbami wyłudzeń z wykorzystaniem nazwy firmy i danych związanych z rezerwacjami. Każdą prośbę o dopłatę, zmianę danych czy ponowne logowanie warto najpierw potwierdzić niezależnym kanałem u swojego doradcy.

Idź do oryginalnego materiału