Wyciekły dane paszportowe klientów znanego serwisu turystycznego

1 godzina temu

W serwisie turystycznym Wakacje.pl doszło 29 września do nieuprawnionego dostępu do części skrzynek pocztowych pracowników oraz do systemu obsługi klientów, a wśród potencjalnie pozyskanych danych znalazły się dane paszportowe. Spółka poinformowała o incydencie w komunikacie na swojej stronie, a okoliczności zdarzenia analizują eksperci ds. cyberbezpieczeństwa. Firma potwierdziła atak także w rozmowie z serwisem Niebezpiecznik i RMF FM.

Polski paszport. Fot. Warszawa w Pigułce

Do włamania doszło 29 września, a w ręce przestępców mogły trafić dane z paszportów

Co wiadomo o incydencie Szczegóły
Data 29 września 2026
Czego dotyczył dostęp część służbowych skrzynek pocztowych pracowników i system obsługi klientów
Dane, które mogły zostać pozyskane adresy e-mail, imiona i nazwiska, numery telefonów, adresy, daty urodzenia, dane paszportowe
Czego, według serwisu, incydent nie objął systemów płatności, logowania do Panelu Klienta na stronie i w aplikacji, bieżących rezerwacji
Powiadomione instytucje zespół CSIRT działający w NASK, Urząd Ochrony Danych Osobowych; sprawa ma trafić do organów ścigania

Spółka nie sprecyzowała, czy pod pojęciem danych paszportowych kryje się sam numer dokumentu, czy także jego skan – na tę lukę w komunikacie zwrócił uwagę Niebezpiecznik. Nie podano też, ilu klientów dotyczy incydent. Jak przekazała Interia, firma podkreśla, iż chodzi o niewielką liczbę osób. Z danych serwisu wynika jednak, iż rocznie z usług serwisu korzysta rocznie ponad milion klientów.

Serwis zapewnia, iż płatności i logowanie do konta pozostały bezpieczne

Według komunikatu serwisu przejęte informacje nie pozwalają zalogować się do Panelu Klienta na stronie internetowej ani w aplikacji mobilnej, a incydent nie dotyczył systemów płatności i nie wpłynął na bieżące rezerwacje. Po wykryciu włamania uruchomiono procedury bezpieczeństwa, wdrożono dodatkowe zabezpieczenia i rozpoczęto monitorowanie ruchu w systemach, żeby wychwycić ewentualne kolejne niepożądane działania. Serwis zapewnił, iż każda osoba, której dotyczył incydent, otrzymała wiadomość z zaleceniami, w tym z rekomendacją zastrzeżenia numeru PESEL. Pytania można kierować na adres inspektora ochrony danych: [email protected].

Przestępcy mogą podszywać się pod hotel lub touroperatora i żądać dopłat do wycieczki

Największe ryzyko nie polega na włamaniu na konto, tylko na wiarygodnym oszustwie. Atakujący znają imię i nazwisko, numer telefonu, adres e-mail, a często także szczegóły wyjazdu, więc mogą napisać lub zadzwonić jako biuro podróży, hotel albo doradca i zażądać rzekomej dopłaty do rezerwacji. Niebezpiecznik radzi, żeby po każdym wycieku ustalić, jakie informacje o nas posiada zaatakowany podmiot, a następnie zmienić, unieważnić lub zastrzec to, co się da – oraz uważać na kontakty związane z wycieczkami kupionymi w serwisie, bo przestępcy mogą w ten sposób wyłudzić skany dokumentów albo wprost pieniądze. Prawdziwe dane w wiadomości, takie jak termin wyjazdu czy nazwa hotelu, nie dowodzą, iż wysłał ją serwis. Jak podkreślił wicepremier i minister cyfryzacji Krzysztof Gawkowski, sektor prywatny musi zwiększyć nakłady i wysiłki na rzecz ochrony cyberbezpieczeństwa, a wsparcie instytucji i służb państwa dla ofiar cyberataków jest dostępne całą dobę.

Numer PESEL można zastrzec w mObywatelu, na gov.pl albo w urzędzie dzielnicy

Serwis zalecił zastrzeżenie numeru PESEL w aplikacji mObywatel lub na portalu gov.pl, a także rozważenie zastrzeżenia paszportu. Zastrzeżony numer PESEL utrudnia wykorzystanie danych do zaciągania zobowiązań na cudze nazwisko. Mieszkańcy Warszawy mogą też załatwić to osobiście w urzędzie dzielnicy. Serwis Android.com.pl dodaje do tego włączenie uwierzytelniania dwuskładnikowego w poczcie i na kontach powiązanych z podróżami.

Prośba o dopłatę do wycieczki to czerwona lampka

Każdą wiadomość z prośbą o płatność lub zmianę danych rezerwacji trzeba weryfikować u swojego doradcy, dzwoniąc pod numer znaleziony niezależnie w oficjalnej aplikacji albo na stronie firmy, a nie pod numer z samej wiadomości. Linków z SMS-ów i e-maili o rzekomych dopłatach się nie otwiera, a skanów dokumentów nikomu nie wysyła na podstawie takiej prośby. Numer PESEL nie zmienia się przez całe życie, więc jego zastrzeżenie chroni nie tylko po tym incydencie, ale też przy kolejnych wyciekach danych.

Idź do oryginalnego materiału