7 paź 2026
Zagrożenia i Ataki

Cyberatak na Wakacje.pl — co stało się z danymi klientów?

29 września doszło do cyberataku na Wakacje.pl. Sprawdzamy, jakie dane zostały przejęte, kogo to dotyczy i co powinni zrobić poszkodowani.

07.10.2026 — Karolina Dejneka
A young woman in a dark room surrounded by computers and cables, eating and typing on keyboards.
Fot. cottonbro studio / Pexels · Pexels License

Cyberatak na Wakacje.pl ujawnił znaczną lukę w bezpieczeństwie danych osobowych klientów serwisu turystycznego. 29 września przestępcy przejęli wrażliwe informacje, w tym dane paszportowe, które mogą być wykorzystane do kradzieży tożsamości lub oszustw.

Przebieg ataku i przejęte dane

Atak skupił się na dwóch głównych celach: służbowych skrzynkach pocztowych pracowników oraz systemie obsługi klientów Wakacje.pl. Dzięki temu dostępowi przestępcy uzyskali dostęp do bazy zawierającej dane osobowe klientów.

W rękach atakujących znalazły się:

  • imiona i nazwiska
  • adresy e-mail
  • adresy zamieszkania
  • numery telefonów
  • daty urodzenia
  • dane paszportowe

Wakacje.pl nie sprecyzowała, czy przejęto pełne numery paszportów czy ich skany. Ta niejasność utrudnia poszkodowanym ocenę rzeczywistego zagrożenia. Dane paszportowe są szczególnie cenne dla cyberprzestępców, ponieważ mogą być wykorzystane do założenia fałszywych kont, zaciągnięcia kredytów lub zamawiania usług w cudzym imieniu.

Czy bezpieczne są pieniądze i konta?

Dobra wiadomość dla poszkodowanych: systemy płatności nie zostały objęte atakiem. Oznacza to, że informacje o kartach kredytowych, przelewach czy historii transakcji pozostały bezpieczne. Ponadto dostęp do Panelu Klienta dla atakujących był niemożliwy, co ogranicza możliwość bezpośredniego manipulowania rezerwacjami czy kontami użytkowników.

Jednak brak dostępu do systemu płatności nie oznacza pełnego bezpieczeństwa — atakujący mogą wykorzystać pozostałe dane do podszywania się pod klientów lub sprzedaży informacji innym przestępcom.

Skala ataku — kto jest zagrożony?

Firma określiła zakres incydentu jako „niewielką część klientów”, ale nie ujawniła dokładnej liczby poszkodowanych. Ta informacja jest kluczowa dla oceny rzeczywistego ryzyka, a jej brak utrudnia poszkodowanym podjęcie świadomych działań ochronnych.

AspektStatus
Służbowe skrzynki pocztowePrzejęte
System obsługi klientówPrzejęty
Systemy płatnościBezpieczne
Panel KlientaNiedostępny dla atakujących
Liczba poszkodowanychNie podana

Co powinni zrobić poszkodowani?

Wakacje.pl zalecił klientom dwa konkretne działania:

1. Zastrzeżenie numeru PESEL — to pierwszy krok, który powinien podjąć każdy, kto podejrzewa, że jego dane zostały przejęte. Zastrzeżenie można złożyć w banku, policji lub za pośrednictwem portalu PESEL. Procedura ta uniemożliwia przestępcom zaciąganie kredytów lub otwieranie kont bankowych w cudzym imieniu.

2. Działania dotyczące dokumentu paszportowego — jeśli Twoje dane paszportowe znalazły się w rękach atakujących, rozważ zawiadomienie o utracie dokumentu, jego anulowanie lub wymianę. Procedury różnią się w zależności od wojewódzkiego urzędu paszportowego.

Jak firma reaguje na incydent?

Wakacje.pl podjęła działania mające na celu zapobieżenie podobnym incydentom w przyszłości. Firma wdrożyła dodatkowe procedury bezpieczeństwa i wzmocniła monitoring systemów. Ponadto powiadomiła właściwe organy: NASK (Naukową i Akademicką Sieć Komputerową), UODO (Urząd Ochrony Danych Osobowych) oraz organy ścigania.

Powiadomienie UODO jest obowiązkowe w przypadku naruszenia ochrony danych osobowych — zgodnie z RODO, firmy mają 72 godziny na zgłoszenie incydentu do urzędu. Zaangażowanie organów ścigania sugeruje, że prokuratura może wszcząć śledztwo w sprawie tego cyberataku.

Co to oznacza dla Ciebie?

Atak na Wakacje.pl pokazuje, że nawet znane i zaufane serwisy mogą paść ofiarą cyberprzestępców. Jeśli kiedykolwiek rezerwowałeś urlop za pośrednictwem tego portalu, Twoje dane mogą być zagrożone — niezależnie od tego, czy Twoja rezerwacja była niedawna czy sprzed lat.

Kluczowe działania ochronne:

  • Monitoruj swoją aktywność finansową — regularnie sprawdzaj wyciągi bankowe i raporty kredytowe, aby szybko wykryć podejrzane transakcje.
  • Bądź czujny na phishing — przestępcy mogą wysyłać fałszywe wiadomości e-mail podszywające się pod Wakacje.pl, aby wyłudzić dodatkowe dane.
  • Zmień hasła — jeśli używałeś tego samego hasła na innych stronach, zmień je natychmiast.
  • Włącz uwierzytelnianie dwuetapowe — na wszystkich ważnych kontach (e-mail, bank, media społecznościowe).

Incident ten jest przypomnieniem, że ochrona danych osobowych w internecie wymaga stałej czujności — zarówno od firm, jak i od użytkowników.

Najczęstsze pytania

Co się stało z danymi z Wakacje.pl?

29 września doszło do cyberataku na serwis Wakacje.pl (właściciel: holding Wirtualna Polska). Atakujący przejęli służbowe skrzynki pocztowe pracowników i system obsługi klientów, uzyskując dostęp do danych osobowych części klientów.

Jakie dane zostały przejęte w ataku na Wakacje.pl?

Przestępcy uzyskali dostęp do imion, nazwisk, adresów e-mail, adresów zamieszkania, numerów telefonów, dat urodzenia oraz danych paszportowych. Nie podano, czy przejęto numery czy skany dokumentów.

Czy moje pieniądze na koncie są bezpieczne?

Tak — systemy płatności nie zostały objęte atakiem. Dostęp do Panelu Klienta dla atakujących był niemożliwy.

Co powinienem zrobić, jeśli byłem klientem Wakacje.pl?

Jeśli podejrzewasz, że Twoje dane zostały przejęte, zastrzeż numer PESEL i podjąć działania dotyczące dokumentu paszportowego (zawiadomienie o utracie, anulowanie lub wymiana).

Ile osób dotkniętych jest atakiem?

Firma określiła zasięg jako „niewielką część klientów", ale nie podała dokładnej liczby poszkodowanych.

Na podstawie: Next Gazeta.pl. Tekst opracowany redakcyjnie.