Wakacje.pl, jeden z największych serwisów turystycznych, przyznały, że ktoś niepowołany uzyskał dostęp do części służbowych maili pracowników oraz do systemu obsługi klientów. Spośród danych, które mogły trafić w ręce przestępców, spółka wymienia dane paszportowe. Nie ujawniono jednak, ilu klientów dotyczy incydent.
Co się stało w Wakacje.pl?
Po atakach hakerskich na MyDr, Medoc, Enel-Med i Fakturownię, teraz przyszła kolej na branżę turystyczną. Serwis Wakacje.pl wykrył włamanie, którego dokonano w dniu 29 września 2026 r. Jak wynika z komunikatu spółki, cytowanego przez TVN24 Biznes, „zidentyfikowano incydent bezpieczeństwa polegający na nieuprawnionym dostępie do części służbowych skrzynek pocztowych oraz systemu obsługi klientów”.
Dostęp do wspomnianych kont został już zablokowany, a hasła do nich zmieniono. 3 października sprawę nagłośnił szerzej serwis Niebezpiecznik, za którym poszły kolejne media, opierając się na komunikacie firmy i depeszy ze strony PAP. Właścicielem Wakacje.pl jest holding Wirtualna Polska.
Jakie dane klientów mogły wyciec?
Lista danych, które według spółki „potencjalnie” wpadły w ręce napastników, jest dość długa. Obejmuje bowiem:
- adresy e-mail,
- imiona i nazwiska,
- numery telefonów,
- adresy zamieszkania,
- daty urodzenia,
- dane paszportowe.
W głównej mierze są to informacje wymieniane w trakcie korespondencji prowadzonej przy rezerwacjach. Spółka nie doprecyzowała, czy „dane paszportowe” to sam numer dokumentu, czy także jego skan. Według firmy hakerzy nie zdołali się dostać do systemów płatności ani do logowania do Panelu Klienta. Uspokajano, że incydent nie objął również bieżących rezerwacji, które mają być realizowane bez zmian.
Ilu klientów dotyczy wyciek?
Wakacje.pl nie podały żadnej liczby osób, których wrażliwe dane wpadły w niepowołane ręce. Spółka mówi jedynie o „niewielkiej części” klientów. RMF FM po rozmowie z firmą przekazało jednak wersję, która rzuca więcej światła na całokształt. Ofiarą ataku może być każdy, kto dotychczas korzystał z portalu, mimo że sprawcy skupili się przede wszystkim na korespondencji dotyczącej rezerwacji.
Nie ustalono wciąż, kto stoi za atakiem. Niebezpiecznik ustalił, że nie była to grupa „Fingerprint”, która odpowiadała za niedawne włamania do MyDr, Medoc, Enel-Medu i Fakturowni. Jej przedstawiciele przekazali bowiem, że to nie oni przeprowadzili atak na Wakacje.pl, a co więcej, nie zamierzają już więcej uderzać w polskie firmy.
Co powinni zrobić klienci Wakacje.pl?
Spółka zgłosiła już incydent do CSIRT NASK, prezesa Urzędu Ochrony Danych Osobowych oraz organów ścigania. Osoby, których dane mogły wypłynąć, otrzymały indywidualną wiadomość z zaleceniem zastrzeżenia numeru PESEL. Jak to zrobić krok po kroku, opisywaliśmy w poradniku po wycieku z MyDr.
Firma ostrzega też przed oszustami, którzy mogą wykorzystać przechwycone dane. Szczególną ostrożność trzeba zachować wobec SMS-ów z linkiem do rzekomej dopłaty za wycieczkę oraz wiadomości z prośbą o przelew na nowy numer konta. Pytania w sprawie incydentu można kierować do inspektora ochrony danych na adres [email protected].
Wyciek z Wakacje.pl to kolejny taki przypadek w ciągu kilku tygodni. W sierpniu z systemu MyDr wyciekły dane blisko 19 mln Polaków.





