Przebieg incydentu i zakres wycieku
Do nieuprawnionego dostępu do systemów serwisu Wakacje.pl doszło 29 września 2026 r. Hakerzy włamali się do części służbowych skrzynek mailowych pracowników oraz systemu wykorzystywanego do obsługi rezerwacji klientów.
W ręce osób niepowołanych mogły trafić takie dane jak imiona i nazwiska, adresy e-mail, numery telefonów, adresy zamieszkania, daty urodzenia oraz informacje z dokumentów podróżnych, w tym dane paszportowe. Firma podkreśliła, że wyciek nie objął wszystkich użytkowników platformy, lecz ograniczoną grupę osób.
Bezpieczeństwo płatności i logowania
Spółka zapewniła, że incydent nie dotyczył systemów płatności, co oznacza, że dane kart bankowych pozostały bezpieczne. Ponadto, przejęte informacje nie pozwalają na zalogowanie się do Panelu Klienta na stronie internetowej ani w aplikacji mobilnej Wakacje.pl, a bieżące rezerwacje pozostają nienaruszone.
Działania podjęte przez serwis
Firma Wakacje.pl poinformowała NASK oraz Urząd Ochrony Danych Osobowych o incydencie, a sprawa ma zostać przekazana organom ścigania. Zaraz po wykryciu włamania uruchomiono procedury bezpieczeństwa i powierzono analizę sytuacji ekspertom ds. cyberbezpieczeństwa.
Ryzyko wyłudzeń i zalecenia dla klientów
Serwis ostrzega, że przestępcy mogą wykorzystać przejęte dane do uwiarygodnienia prób phishingu. Atakujący mogą podszywać się pod biuro podróży lub hotel, żądając dopłat do wycieczek lub zmiany danych rezerwacji za pośrednictwem e-maili i SMS-ów.
Osobom dotkniętym wyciekiem zaleca się zachowanie szczególnej ostrożności, weryfikowanie próśb o płatność przez oficjalne kanały kontaktu oraz zastrzeżenie numeru PESEL w aplikacji mObywatel lub na portalu gov.pl. Klienci powinni także rozważyć zastrzeżenie swojego paszportu.
