Polska branża turystyczna padła ofiarą kolejnego cyberataku. Przedstawiciele popularnego portalu rezerwacyjnego Wakacje.pl oficjalnie potwierdzili, iż nieznani sprawcy złamali zabezpieczenia firmy i uzyskali dostęp do kluczowych systemów wewnętrznych. Łupem hakerów padły wrażliwe informacje dotyczące osób korzystających z usług serwisu, ze szczególnym uwzględnieniem danych pochodzących bezpośrednio z dokumentów tożsamości.
Jak doszło do wycieku z Wakacje.pl i co wpadło w ręce hakerów?
Początek incydentu datuje się na 29 września 2026 roku. Wtedy to wykryto nieuprawnioną aktywność w obrębie służbowej poczty elektronicznej pracowników oraz modułu odpowiedzialnego za bieżącą obsługę rezerwacji. Napastnicy zdołali pozyskać stamtąd szeroki pakiet informacji. Obejmuje on m.in. dane paszportowe, numery telefonów, adresy zamieszkania, numery e-mail, pełne imiona i nazwiska oraz dokładne daty urodzenia klientów.
Przedstawiciele serwisu nie sprecyzowali do tej pory, czy pojęcie danych paszportowych dotyczy samych serii i numerów dokumentów, czy też kompletnych skanów znajdujących się w wiadomościach e-mail. Zapewniają natomiast, iż skala wycieku objęła stosunkowo niewielki odsetek wszystkich użytkowników portalu Wakacje.pl.
Wakacje[.]pl zhackowane. Serwis poinformował klientów, iż włamywacze pozyskali ich dane osobowe, w tym dane paszportowe: https://t.co/FvGzGvzFr5
Zażartowalibyśmy, iż w końcu atak na coś innego niż branża medyczna, ale byłby to żart nieśmieszny… pic.twitter.com/BoylpFoj3s
Płatności i konta są bezpieczne, a sprawą zajmuje się NASK
Mimo powagi sytuacji spółka uspokaja, iż wykradzione informacje nie stwarzają ryzyka przejęcia kont w serwisie, gdyż hakerzy nie zdobyli poświadczeń logowania do Panelu Klienta w witrynie internetowej oraz w aplikacji mobilnej. Nie doszło również do przejęcia infrastruktury odpowiedzialnej za realizację płatności bankowych. Dlatego wszystkie zaplanowane wycieczki i rezerwacje są realizowane bez przeszkód. Sprawa została formalnie przekazana do organów ścigania, CSIRT NASK oraz Urzędu Ochrony Danych Osobowych.
Ofiary wycieku muszą mimo to zachować ogromną czujność. Posiadając szczegółowe informacje o zaplanowanych wyjazdach, przestępcy mogą w prosty sposób podszywać się pod pracowników biura podróży, pośredników czy obiekty hotelowe, żądając rzekomych dopłat do rezerwacji lub wymuszając przesłanie dodatkowych dokumentów.
Eksperci zalecają w tej sytuacji niezwłoczne zastrzeżenie numeru PESEL oraz paszportu, stałą weryfikację wszelkich próśb o przelewy, a także ignorowanie jakichkolwiek podejrzanych linków przesyłanych w wiadomościach e-mail lub SMS.
Źródło tekstu: Niebezpiecznik, Rzeczpospolita / Zdjęcie otwierające: Unsplash (@ralppie)

4 godzin temu






