Cyberatak na Wakacje.pl: wyciek danych osobowych i paszportowych
29 września doszło do ataku na serwis turystyczny Wakacje.pl. Wyciekły dane osobowe, adresy i informacje z paszportów.

Platforma turystyczna Wakacje.pl padła ofiarą cyberataku, który miał miejsce 29 września. Atak dotyczył systemu obsługi klientów oraz służbowych skrzynek pocztowych, a jego skutkiem był wyciek wrażliwych danych osobowych nieznanej liczby użytkowników serwisu.
Jakie dane wyciekły w ataku?
Przestępcy uzyskali dostęp do imion, nazwisk, adresów e-mail, numerów telefonów, adresów zamieszkania, dat urodzenia oraz danych zawartych w paszportach klientów. Tak szeroki zakres wyciekłych informacji stanowi poważne zagrożenie dla bezpieczeństwa tożsamości poszkodowanych osób.
Ważne jest jednak to, że atakujący nie dostali się do systemów obsługujących płatności. Oznacza to, że dane karty kredytowej czy konta bankowe pozostały bezpieczne. Podobnie bieżące rezerwacje podróży nie uległy naruszeniu i funkcjonują normalnie.
Co się stało z dostępem do kont?
Osoby, których dane wyciekły, nie mogą się zalogować do Panelu Klienta ani korzystać z aplikacji mobilnej serwisu Wakacje.pl. Dostęp do tych narzędzi jest obecnie niemożliwy dla użytkowników, których informacje znalazły się w rękach atakujących. To działanie mające na celu zawężenie możliwości dalszych szkód.
Jakie są główne zagrożenia?
Wyciek danych osobowych, adresów i informacji paszportowych otwiera drzwi przed atakami phishingowymi. Przestępcy mogą wykorzystać te informacje do wysyłania wiadomości e-mail lub SMS-ów, które będą wyglądać na pochodzące z zaufanych źródeł, a ich celem będzie wyłudzenie dodatkowych danych lub pieniędzy.
Drugie zagrożenie to potencjalne podszywanie się. Dysponując imieniem, nazwiskiem, adresem i datą urodzenia, oszuści mogą próbować otworzyć konta bankowe, zaciągnąć kredyty lub dokonać zakupów w imieniu ofiary. Dane paszportowe dodatkowo ułatwiają tego typu działalność.
Co zrobiły instytucje?
O incydencie powiadomiono Naukową i Akademicką Sieć Komputerową (NASK), Urząd Ochrony Danych Osobowych oraz organy ścigania. Oznacza to, że sprawa trafiła do właściwych instytucji, które będą prowadzić śledztwo i mogą podjąć działania zmierzające do zidentyfikowania sprawców.
Co powinni zrobić poszkodowani użytkownicy?
Serwis rekomenduje zastrzeżenie numeru PESEL poprzez platformę mObywatel lub portal gov.pl. Procedura ta uniemożliwia oszustom otwieranie nowych kont lub zaciąganie zobowiązań finansowych w imieniu ofiary.
Dodatkowo użytkownicy powinni rozważyć zastrzeżenie paszportu. Procedura ta zapobiega wykorzystaniu dokumentu do podróży lub innych działań podejmowanych w imieniu poszkodowanego.
Praktyczne kroki dla każdego użytkownika
Jeśli korzystałeś z Wakacji.pl, warto podjąć następujące działania:
- Zmień hasła do kont na innych serwisach, jeśli używałeś tego samego hasła co do Wakacji.pl
- Monitoruj wyciągi z kont bankowych i raportów kredytowych
- Ustawić alerty w aplikacjach bankowych na podejrzane transakcje
- Sprawdzić oferty kredytowe — jeśli pojawią się nowe, może to oznaczać próbę oszustwa w Twojej tożsamości
- Być czujnym na e-maile i SMS-y podające się za instytucje finansowe lub Wakacje.pl
| Element bezpieczeństwa | Status po ataku |
|---|---|
| Dane osobowe | Wyciekły |
| Adresy e-mail i telefony | Wyciekły |
| Daty urodzenia | Wyciekły |
| Dane paszportowe | Wyciekły |
| Systemy płatności | Bezpieczne |
| Bieżące rezerwacje | Bezpieczne |
| Dostęp do konta | Zablokowany |
Co to oznacza dla polskich użytkowników?
Ataki na polskie serwisy turystyczne są coraz częstsze, a turystyka stanowi ważny segment gospodarki. Użytkownicy Wakacji.pl to głównie osoby planujące wyjazdy zagraniczne, a dane paszportowe są szczególnie cenne dla przestępców operujących na arenie międzynarodowej.
Zastrzeżenie PESEL poprzez mObywatel jest procedurą dostępną dla każdego obywatela Polski i zajmuje kilka minut. Urząd Ochrony Danych Osobowych, który został powiadomiony o incydencie, może również wydać zalecenia dla serwisu dotyczące wzmocnienia bezpieczeństwa w przyszłości.
Incydent pokazuje, że nawet serwisy z dużą bazą użytkowników mogą paść ofiarą cyberataków. Dlatego warto regularnie monitorować wiadomości o bezpieczeństwie serwisów, które przechowują nasze dane, oraz utrzymywać czujność wobec podejrzanych wiadomości.
Na podstawie: geekweek.interia.pl. Tekst opracowany redakcyjnie.