Serwis Wakacje.pl potwierdził incydent bezpieczeństwa, w wyniku którego nieuprawnione osoby uzyskały dostęp do części służbowych skrzynek pocztowych oraz systemu obsługi klientów. Przejęte informacje mogą obejmować także dane paszportowe.
Incydent wykryto 29 września 2026 r. Potencjalnie pozyskane dane obejmują imiona i nazwiska, adresy e-mail, numery telefonów, adresy zamieszkania, daty urodzenia oraz dane paszportowe. Spółka nie doprecyzowała, czy chodzi również o skany dokumentów.
Według firmy zdarzenie dotyczy „niewielkiej części klientów”, ale nie podano ich liczby. Osoby objęte incydentem otrzymały indywidualne powiadomienia e-mailem lub SMS-em.
Wakacje.pl zapewniają, że atak nie objął systemów płatności, a pozyskane dane nie pozwalają zalogować się do Panelu Klienta przez stronę internetową ani aplikację. Rezerwacje pozostają aktualne i są realizowane bez zmian.
Firma ostrzega przed wiadomościami i telefonami z prośbą o dopłatę lub zmianę danych rezerwacji. Przestępcy mogą wykorzystać pozyskane informacje, podszywając się pod Wakacje.pl. Takie prośby należy weryfikować u swojego doradcy.
Spółka rekomenduje zastrzeżenie numeru PESEL oraz rozważenie zastrzeżenia paszportu. Prowadzi audyt bezpieczeństwa, powiadomiła CSIRT NASK i Urząd Ochrony Danych Osobowych oraz zapowiedziała zgłoszenie sprawy organom ścigania.