Firma potwierdziła incydent bezpieczeństwa, w wyniku którego nieuprawnione osoby uzyskały dostęp do części danych rezerwacyjnych. Wśród informacji, które mogły znaleźć się w niepowołanych rękach, są nie tylko imiona, adresy i numery telefonów, ale również daty urodzenia oraz dane paszportowe. Szczególnie niebezpieczne mogą być teraz fałszywe prośby o dopłatę do wycieczki.
Do zdarzenia doszło 29 września 2026 roku. Wakacje.pl poinformowały, że osoby nieuprawnione uzyskały dostęp do części służbowych skrzynek pocztowych oraz systemu wykorzystywanego do obsługi klientów.
Firma podkreśla, że incydent dotyczy niewielkiej części klientów, a osoby, których dane zostały objęte naruszeniem, otrzymały indywidualną wiadomość e-mail lub SMS z zaleceniami.
Mogły wyciec również dane paszportowe
Zakres informacji jest poważny.
Według oficjalnego komunikatu wśród danych, do których potencjalnie uzyskano dostęp, znajdują się:
- adresy e-mail,
- imiona i nazwiska,
- numery telefonów,
- adresy zamieszkania,
- daty urodzenia,
- dane paszportowe.
Firma nie podała publicznie dokładnej liczby osób, których dotyczy incydent. Nie wskazała również szczegółowo, jaki dokładnie zakres informacji paszportowych znalazł się w przejętych danych.
Dlatego osoby, które dostały bezpośrednie powiadomienie od Wakacje.pl, powinny potraktować sprawę poważnie i zastosować się do przekazanych zaleceń.
System płatności nie został naruszony
Jest też ważna informacja uspokajająca klientów.
Wakacje.pl zapewniają, że incydent nie dotyczył ich systemów płatności.
Firma podkreśla również, że przejęte dane nie pozwalają na zalogowanie się do Panelu Klienta ani przez stronę internetową, ani przez aplikację mobilną.
Oznacza to, że samo wejście w posiadanie opisanych informacji nie daje przestępcy automatycznego dostępu do konta klienta w Wakacje.pl.
Nie oznacza to jednak, że zagrożenie całkowicie zniknęło.
Możesz dostać wiadomość o „dopłacie do wycieczki”
To właśnie przed takim scenariuszem firma ostrzega najmocniej.
Osoba posiadająca prawdziwe dane klienta może przygotować znacznie bardziej wiarygodną wiadomość phishingową. Może znać imię, nazwisko, dane kontaktowe, a nawet szczegóły związane z rezerwacją.
Wiadomość może więc wyglądać znacznie bardziej przekonująco niż typowy fałszywy SMS.
Oszuści mogą podszywać się pod Wakacje.pl i twierdzić, że konieczna jest dopłata do wycieczki, zmiana danych rezerwacji albo ponowne zalogowanie się do konta.
Właśnie dlatego sama obecność prawdziwych danych w wiadomości nie powinna być traktowana jako dowód jej autentyczności.
Nie płać od razu. Najpierw sprawdź u doradcy
Jeżeli po incydencie przyjdzie wiadomość dotycząca płatności, warto zatrzymać się przed kliknięciem w link czy wykonaniem przelewu.
Wakacje.pl zalecają, aby wszelkie nietypowe informacje dotyczące dopłaty lub zmiany rezerwacji weryfikować bezpośrednio u swojego doradcy wakacyjnego.
Podobną ostrożność należy zachować przy telefonach z nieznanych numerów.
Nie powinno się podawać kodów BLIK, danych karty, loginów czy haseł osobie, która sama nawiązała kontakt i powołuje się na wyjazd.
Warto również unikać logowania się do konta poprzez link otrzymany niespodziewanie w SMS-ie lub e-mailu.
Wakacje.pl zalecają zastrzeżenie numeru PESEL
Firma przekazała osobom objętym incydentem konkretne zalecenia.
Jednym z nich jest zastrzeżenie numeru PESEL, co można zrobić bezpłatnie m.in. w aplikacji mObywatel lub poprzez serwis gov.pl. Wakacje.pl rekomendują również rozważenie zastrzeżenia paszportu.
Zastrzeżenie PESEL może utrudnić wykorzystanie skradzionych danych do niektórych form oszustw finansowych, np. prób zaciągnięcia zobowiązania na cudze dane.
Nie zabezpiecza jednak przed każdym możliwym rodzajem oszustwa. Nadal trzeba uważać na phishing, fałszywe telefony czy wiadomości podszywające się pod znane firmy.
Rezerwacje pozostają ważne
Osoby mające zaplanowany wyjazd nie muszą zakładać, że incydent oznacza anulowanie wakacji.
Wakacje.pl zapewniają, że bieżące rezerwacje są aktualne i mają być realizowane bez zmian.
Jeżeli klient ma wątpliwości dotyczące konkretnej wycieczki, powinien skontaktować się bezpośrednio ze swoim doradcą.
Firma zaznacza przy tym, że w związku z incydentem z klientami mogą kontaktować się także prawdziwi touroperatorzy lub ubezpieczyciele związani z ich wcześniejszymi albo aktualnymi wyjazdami. Dlatego nie każdy telefon będzie próbą oszustwa, ale każdy nietypowy kontakt warto niezależnie zweryfikować.
Firma powiadomiła UODO i CSIRT NASK
Po wykryciu naruszenia Wakacje.pl uruchomiły dodatkowe procedury bezpieczeństwa i rozpoczęły audyt swoich systemów oraz oprogramowania.
Spółka poinformowała o zdarzeniu CSIRT NASK oraz Urząd Ochrony Danych Osobowych. Zapowiedziała także zgłoszenie sprawy organom ścigania.
Firma deklaruje ponadto dodatkowy monitoring ruchu w systemach, aby wykrywać potencjalne niepożądane działania.
Nie każdy klient Wakacje.pl został objęty wyciekiem
To ważne, ponieważ informacja o ataku może wywoływać niepokój również u osób, które korzystały z serwisu wiele lat temu.
Wakacje.pl wyraźnie zaznaczają, że zdarzenie dotyczy niewielkiej części klientów.
Osoby bezpośrednio objęte incydentem miały otrzymać indywidualną wiadomość e-mail lub SMS.
Jeżeli ktoś nie otrzymał takiego powiadomienia, oficjalny komunikat nie wskazuje, że jego dane na pewno znalazły się w przejętej puli.
W razie wątpliwości firma udostępniła klientom kontakt do inspektora ochrony danych.
Teraz największym zagrożeniem mogą być bardzo wiarygodne oszustwa
Sam wyciek jest tylko pierwszą częścią problemu.
Dane takie jak imię, nazwisko, numer telefonu, data urodzenia czy informacje dotyczące podróży mogą ułatwić stworzenie bardzo przekonującej historii.
Osoba dzwoniąca może znać szczegóły, które sprawią, że klient uwierzy, iż naprawdę rozmawia z przedstawicielem biura podróży.
Dlatego najważniejsza zasada na najbliższy czas jest prosta: nie wykonywać niespodziewanej płatności tylko dlatego, że wiadomość zawiera prawdziwe dane dotyczące klienta lub jego wyjazdu.
Wakacje.pl wprost ostrzegają przed próbami wyłudzeń z wykorzystaniem nazwy firmy i danych związanych z rezerwacjami. Każdą prośbę o dopłatę, zmianę danych czy ponowne logowanie warto najpierw potwierdzić niezależnym kanałem u swojego doradcy.
To też może cię zainteresować: Wlej do miski i zanurz stopy na 10 minut. Suche pięty mogą stać się wyraźnie miększe
Zobacz, o czym jeszcze pisaliśmy w ostatnich dniach: GIF wycofuje serię popularnego leku z aptek. Sprawdź numer na opakowaniu