Jeden z największych polskich serwisów turystycznych, Wakacje.pl, padł ofiarą cyberataku. Do incydentu doszło 29 września 2026 roku, a w jego wyniku w niepowołane ręce mogły trafić wrażliwe dane osobowe części klientów, w tym informacje paszportowe. Firma powiadomiła osoby, których mógł dotyczyć wyciek, i zaleca podjęcie kroków prewencyjnych.
Do zdarzenia doszło w niedzielę, 29 września 2026 roku. Jak informują przedstawiciele firmy, cyberprzestępcy uzyskali nieautoryzowany dostęp do wewnętrznego systemu obsługi klienta oraz do kilku skrzynek pocztowych pracowników serwisu. Firma podkreśla, że atak nie naruszył systemów płatności, co oznacza, że dane kart płatniczych i informacje dostępowe do bankowości elektronicznej klientów są bezpieczne. Wykradzione informacje nie umożliwiają również zalogowania się do panelu klienta ani aplikacji mobilnej.
Wśród danych, które mogły zostać przejęte przez hakerów, znalazły się:
Przejęcie danych paszportowych stanowi szczególne zagrożenie, ponieważ mogą one zostać wykorzystane do kradzieży tożsamości. Na razie nie jest znana dokładna liczba klientów dotkniętych wyciekiem.
Spółka Wakacje.pl poinformowała klientów, których dane mogły zostać naruszone, przekazując im jednocześnie rekomendacje dotyczące dalszych działań. Jednym z zaleceń jest zastrzeżenie numeru PESEL, co może utrudnić oszustom zaciąganie zobowiązań finansowych na konto ofiary. Firma apeluje o zachowanie szczególnej ostrożności i zwracanie uwagi na wszelkie próby oszustw, które mogą wykorzystywać skradzione dane.
Obecnie trwa dochodzenie mające na celu wyjaśnienie wszystkich okoliczności incydentu i ustalenie jego pełnej skali. To kolejny w ostatnim czasie duży wyciek danych w Polsce, po serii ataków na placówki medyczne.
Incydent w Wakacje.pl wpisuje się w rosnący trend cyberataków na sektor turystyczny. Według danych firmy Check Point, we wrześniu 2026 roku średnia liczba ataków na polskie firmy i instytucje wzrosła o 10% rok do roku, osiągając poziom około 2 tysięcy prób tygodniowo na jeden podmiot.
Globalnie organizacje z sektora hotelarskiego, turystycznego i rekreacyjnego doświadczały we wrześniu 2026 r. średnio 2913 cyberataków tygodniowo. To wzrost o niemal 50% w porównaniu z rokiem poprzednim i o ponad 180% w ciągu ostatnich trzech lat.
To nie pierwszy atak na duży serwis turystyczny, z którego korzystają Polacy. W kwietniu 2026 roku ujawniono incydent bezpieczeństwa w serwisie Booking.com, a CERT Polska potwierdził, że wśród poszkodowanych znaleźli się również użytkownicy z Polski. Z kolei jesienią 2025 roku ofiarą ataku padło biuro podróży Itaka.
Krzysztof Pasławski, „Cyberatak i wyciek danych z Wakacje.pl”, CRN IT, 2026, https://crn.pl/aktualnosci/cyberatak-i-wyciek-danych-z-wakacje-pl-wakacje-pl/
„Kolejny potężny atak hakerski w polskiej sieci. Skala jest dramatyczna”, wPolsce24.tv, 2026, https://wpolsce24.tv/polska/kolejny-potezny-atak-hakerski-w-polskiej-sieci-skala-jest-dramatyczna,262832
„Cyberatak na Wakacje.pl. Wyciekły dane części klientów. Firma ostrzega”, Fakt, 2026, https://www.fakt.pl/wydarzenia/polska/cyberatak-na-wakacjepl-wyciekaly-dane-czesci-klientow-firma-ostrzega/z8e097w
„Wyciek danych z portalu Wakacje.pl. Klienci biura podróży mogą paść ofiarą oszustów”, Eska.pl, 2026, https://www.eska.pl/news/biznes/wyciek-danych-z-portalu-wakacjepl-klienci-biura-podrozy-moga-pasc-ofiara-oszustow-aa-7kyQ-nAtD-HJu1.html
„Kolejny atak hakerski na dane Polaków! Tym razem Wakacje.pl”, Tabletowo.pl, 2026, https://www.tabletowo.pl/kolejny-atak-hakerski-na-dane-polakow-wakacje-pl/
