Wakacje.pl poinformowały o incydencie bezpieczeństwa, w wyniku którego nieuprawnione osoby uzyskały dostęp do części służbowych skrzynek pocztowych oraz systemu obsługi klientów. Wśród danych, do których mogli dotrzeć atakujący, firma wymienia m.in. imiona i nazwiska, numery telefonów, adresy, daty urodzenia oraz dane paszportowe. Według spółki zdarzenie dotyczy niewielkiej części klientów.

Jak informują Wakacje.pl, osoby nieuprawnione uzyskały dostęp do części firmowych skrzynek e-mail oraz systemu wykorzystywanego do obsługi klientów. Potencjalnie pozyskane dane obejmują adresy e-mail, imiona i nazwiska, numery telefonów, adresy zamieszkania, daty urodzenia oraz dane paszportowe. Firma nie podała liczby osób objętych naruszeniem ani nie sprecyzowała, jaki dokładnie zakres informacji paszportowych znalazł się wśród przejętych danych.
Wakacje.pl zapewniają jednocześnie, że incydent nie objął systemów płatności. Pozyskane informacje nie pozwalają również na zalogowanie się do Panelu Klienta w serwisie ani aplikacji mobilnej. Bieżące rezerwacje pozostają aktualne i są realizowane bez zmian.
Ryzyko prób wyłudzeń
Największym bezpośrednim zagrożeniem może być wykorzystanie przejętych informacji do ataków socjotechnicznych. Dysponując rzeczywistymi danymi klienta i informacjami dotyczącymi jego rezerwacji, oszuści mogą znacznie wiarygodniej podszywać się pod Wakacje.pl i próbować nakłonić klientów np. do dokonania dodatkowej płatności lub przekazania kolejnych danych.
Firma zaleca dlatego szczególną ostrożność wobec wiadomości dotyczących płatności lub zmian w rezerwacjach i ich weryfikowanie bezpośrednio u doradcy Wakacje.pl. Osobom, których dane zostały objęte incydentem, rekomenduje również zastrzeżenie numeru PESEL oraz rozważenie zastrzeżenia paszportu. Według spółki klienci, których dotyczy naruszenie, zostali poinformowani indywidualnie e-mailem lub SMS-em.
Po wykryciu zdarzenia Wakacje.pl wdrożyły dodatkowe procedury bezpieczeństwa i zwiększony monitoring systemów. O incydencie powiadomiono CSIRT NASK oraz Urząd Ochrony Danych Osobowych, a spółka zapowiedziała również zgłoszenie sprawy organom ścigania. Okoliczności zdarzenia analizują eksperci ds. cyberbezpieczeństwa.
Wakacje.pl są największym multiagentem na polskim rynku turystyki zorganizowanej. Firma podaje, że każdego roku obsługuje ponad milion klientów, współpracując z blisko 80 organizatorami turystyki. Od 2015 r. należy do Wirtualna Polska Holding, a po przejęciu w 2025 r. Invia Group znajduje się w jednej grupie m.in. z Travelplanet.pl i serwisami Invia działającymi na rynkach Europy Środkowo-Wschodniej.
Branża turystyczna coraz częściej celem ataków
Incydent wpisuje się w szerszy wzrost zagrożeń cybernetycznych dotyczących sektora turystycznego. Jak informowaliśmy w czerwcu, według danych Check Point Software Technologies firmy z branży doświadczały w maju 2026 r. średnio 2291 cyberataków tygodniowo – o 24 proc. więcej niż rok wcześniej i o 122 proc. więcej niż trzy lata wcześniej.
Rosnące znaczenie sprzedaży internetowej i cyfrowej obsługi rezerwacji sprawia, że szczególnie wartościowym celem stają się dane pozwalające połączyć tożsamość klienta z konkretnym wyjazdem i płatnością. W przypadku turystyki ryzyko nie ogranicza się więc do samego przejęcia danych – mogą one zostać wykorzystane do bardzo wiarygodnych prób wyłudzeń kierowanych do osób posiadających rzeczywiste rezerwacje.


.jpg)




