Wakacje.pl padło ofiarą poważnego cyberataku. Osoba lub osoby odpowiedzialne za włamanie uzyskały dostęp do systemu wykorzystywanego do obsługi klientów, a także do kilku skrzynek pocztowych pracowników firmy. Najpoważniejszą informacją jest jednak zakres danych, które mogły znaleźć się w rękach przestępców. Wśród nich są nie tylko adresy e-mail czy numery telefonów, ale również dane paszportowe klientów. Firma ostrzega już przed możliwymi próbami wyłudzeń związanych m.in. z płatnościami za zarezerwowane wyjazdy.

Atak na Wakacje.pl. Co dokładnie wyciekło?

Do ataku miało dojść 29 września 2026 roku. Według informacji przekazanych przez Niebezpiecznik napastnik uzyskał dostęp zarówno do systemu obsługi klientów Wakacje.pl, jak i kilku kont pocztowych należących do pracowników spółki.

Zakres danych jest szeroki. W ręce osoby odpowiedzialnej za atak miały trafić imiona i nazwiska klientów, daty urodzenia, adresy e-mail, numery telefonów, adresy zamieszkania oraz dane paszportowe.

To ostatnia kategoria jest szczególnie niepokojąca. W przypadku zwykłego wycieku adresów e-mail najczęstszym skutkiem jest zwiększona liczba spamu lub stosunkowo prostych prób phishingu. Tutaj przestępca może posiadać zestaw informacji pozwalający przygotować wiadomość wyglądającą tak, jakby rzeczywiście pochodziła od firmy turystycznej, hotelu czy organizatora wyjazdu.

Na ten moment nie wiadomo, ilu klientów zostało objętych incydentem. Wakacje.pl w komunikacji dotyczącej zdarzenia nie podało liczby poszkodowanych osób.

Największe zagrożenie? Oszust może wiedzieć, że naprawdę kupiłeś wycieczkę

W przypadku tego incydentu szczególnie niebezpieczne może być połączenie wykradzionych danych z informacjami dotyczącymi obsługiwanych klientów. Przestępca nie musi wysyłać przypadkowego SMS-a o „dopłacie do paczki” i liczyć, że akurat trafi na osobę oczekującą przesyłki.

Potencjalna wiadomość może odnosić się bezpośrednio do wakacji, wyjazdu, rezerwacji albo konieczności dokonania dodatkowej płatności. Jeżeli odbiorca rzeczywiście niedawno kupił wycieczkę, taki komunikat automatycznie staje się bardziej wiarygodny.

Możliwy scenariusz jest prosty: klient otrzymuje e-mail lub SMS z informacją o konieczności dopłaty kilkuset złotych do rezerwacji, zmianie rachunku bankowego organizatora, problemie z zaksięgowaniem poprzedniej wpłaty albo konieczności ponownego potwierdzenia karty. Wiadomość może zawierać prawdziwe imię i nazwisko, numer telefonu czy inne informacje, które mają uśpić czujność odbiorcy.

Dlatego Wakacje.pl ostrzega klientów przede wszystkim przed fałszywymi wiadomościami zawierającymi prośby o dokonanie płatności.

Telefon „z Wakacje.pl” również może brzmieć bardzo wiarygodnie

Zagrożeniem nie jest wyłącznie phishing wysyłany e-mailem. Numer telefonu, imię i nazwisko, data urodzenia oraz informacje związane z klientem mogą zostać wykorzystane również podczas oszustwa telefonicznego.

Przestępca może przedstawić się jako konsultant Wakacje.pl, pracownik hotelu, touroperatora, ubezpieczyciela albo firmy obsługującej płatność. Następnie poda kilka prawdziwych danych ofiary, aby uwiarygodnić rozmowę.

To bardzo skuteczna technika socjotechniczna. Kiedy dzwoniący zna nasze nazwisko, numer telefonu i informacje, których – przynajmniej w naszym przekonaniu – nie powinien znać przypadkowy człowiek, znacznie łatwiej uwierzyć w przedstawianą historię.

Dlatego po tym incydencie każdą nietypową prośbę dotyczącą płatności lub przekazania dodatkowych danych związanych z wyjazdem należy weryfikować niezależnym kanałem. Jeżeli ktoś dzwoni i prosi o dopłatę, najlepiej zakończyć rozmowę i samodzielnie skontaktować się z Wakacje.pl przez dane kontaktowe znajdujące się na oficjalnej stronie lub w Panelu Klienta.

Wyciek danych paszportowych to poważniejszy problem

Dane paszportowe mogą być wykorzystane przede wszystkim do kradzieży tożsamości oraz tworzenia znacznie bardziej przekonujących prób oszustwa. Sam numer dokumentu nie daje przestępcy automatycznie możliwości podróżowania w naszym imieniu czy przejęcia konta bankowego, ale w połączeniu z innymi informacjami znacząco zwiększa jego możliwości.

Polskie przepisy przewidują również procedurę na wypadek sytuacji, w której dane paszportowe zostały wykorzystane przez osobę nieuprawnioną. Zgodnie z art. 68 ustawy o dokumentach paszportowych posiadacz dokumentu może, w przypadku uprawdopodobnienia nieuprawnionego wykorzystania jego danych osobowych, w tym danych dotyczących paszportu, zgłosić ten fakt w celu unieważnienia dokumentu.

Nie należy jednak traktować tego dokładnie tak samo jak zastrzeżenia numeru PESEL w aplikacji mObywatel. Unieważniony paszport przestaje być ważnym dokumentem i nie będzie można posługiwać się nim podczas podróży. Osoby, których dane paszportowe znalazły się w zakresie naruszenia, powinny więc dokładnie zapoznać się z komunikatem otrzymanym od Wakacje.pl i w razie potrzeby rozważyć dalsze działania dotyczące dokumentu.

Warto również zastrzec PESEL

Przy poważnym wycieku danych osobowych rozsądnym dodatkowym zabezpieczeniem jest zastrzeżenie numeru PESEL. Można zrobić to bezpłatnie w aplikacji mObywatel lub przez usługę internetową administracji publicznej.

Zastrzeżenie PESEL znacząco utrudnia wykorzystanie danych do zaciągnięcia zobowiązań finansowych. Co ważne, nie trzeba czekać na informację o konkretnym oszustwie. Numer można pozostawiać zastrzeżony na stałe, a jego zastrzeżenie czasowo cofnąć wtedy, gdy rzeczywiście chcemy wykonać czynność wymagającą weryfikacji jego statusu.

Samo zastrzeżenie PESEL nie rozwiązuje jednak wszystkich problemów związanych z wyciekiem. Nie zablokuje phishingu, fałszywych telefonów ani prób podszywania się pod biuro podróży. Dlatego równie ważna będzie zwiększona ostrożność wobec wiadomości dotyczących rezerwacji i płatności.


Przeczytaj także:


To nie ten sam atakujący, który pojawiał się przy MyDr i Enel-Med

W ostatnich tygodniach Polska mierzy się z wyjątkowo niepokojącą serią incydentów związanych z wyciekami danych. Głośne były m.in. włamania dotyczące systemów MyDr, Medoc czy Enel-Med, a także informacje dotyczące Fakturowni.

Niebezpiecznik ustalił jednak, że atak na Wakacje.pl nie jest dziełem osoby posługującej się pseudonimem „Fingerprint”, kojarzonej z częścią poprzednich incydentów. Według portalu osoba ta zaprzeczyła, aby odpowiadała za włamanie do Wakacje.pl.

Oznacza to, że obecnego zdarzenia nie należy automatycznie łączyć z wcześniejszą serią ataków tylko dlatego, że nastąpiły w podobnym okresie.

Klienci Wakacje.pl powinni szczególnie uważać na płatności

Najważniejsza zasada dla osób korzystających z Wakacje.pl jest obecnie bardzo prosta: żadnej niespodziewanej prośby o przelew, dopłatę czy ponowne podanie danych karty nie należy traktować jako wiarygodnej wyłącznie dlatego, że wiadomość zawiera nasze prawdziwe dane.

Właśnie na tym polega największe niebezpieczeństwo po tego rodzaju wycieku. Oszust nie musi już zgadywać, kim jest jego ofiara. Może dysponować informacjami pozwalającymi stworzyć historię niemal idealnie dopasowaną do konkretnej osoby.

Jeżeli wiadomość dotyczy pieniędzy, zmiany rachunku, problemu z rezerwacją, konieczności ponownego zalogowania się lub przekazania dodatkowych danych, najlepiej nie korzystać z przesłanego linku ani numeru telefonu znajdującego się w wiadomości. Rezerwację należy sprawdzić bezpośrednio w Panelu Klienta lub samodzielnie skontaktować się z Wakacje.pl.

Nie wiadomo jeszcze, jak duża jest skala incydentu i ilu klientów znalazło się w grupie osób, których dane zostały pozyskane. Już teraz wiadomo jednak, że ze względu na obecność danych paszportowych oraz szerokiego zestawu danych kontaktowych jest to incydent, którego nie należy sprowadzać do kolejnego „wycieku e-maili”. Najbardziej realne zagrożenie może dopiero nadejść – w postaci bardzo dobrze przygotowanych oszustw wymierzonych bezpośrednio w klientów Wakacje.pl.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *