Skip to content
KURS: Agenci AI od podstaw
zbuduj zespół cyfrowych pomocników
Sprawdzam
KURS: Agenci AI
Sprawdzam
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Kurs Pierwsza Misja AI - banner reklamowy
Bezpieczeństwo i Jakość

Wyciek z Wakacje.pl i dane paszportowe: co zrobić

  • 03 paź, 2026
  • Komentarze 0
Wyciek z Wakacje.pl - paszport, smartfon z wątkiem SMS-ów i wydrukowane potwierdzenie rezerwacji wycieczki na drewnianym stole

SMS z prośbą o dopłatę do wycieczki może w najbliższym czasie zawierać prawdziwe dane z twojej rezerwacji, na przykład imię, adres, datę urodzenia albo dane paszportowe. Po wycieku z Wakacje.pl oszuści mogą mieć takie dane. Serwis sprzedający wycieczki potwierdził na swojej stronie, że 29 września 2026 roku wykrył incydent bezpieczeństwa. Polegał on na nieuprawnionym dostępie do części służbowych skrzynek pocztowych i do systemu obsługi klientów. Potencjalnie wyciekły dane rezerwacyjne części klientów, w tym dane paszportowe. Opisujemy, co firma potwierdziła, jak sprawdzić, czy sprawa cię dotyczy, jak wygląda oszustwo “na dopłatę” i jak zastrzec paszport oraz PESEL.

Co wyciekło z Wakacje.pl i co zapewnia firma

Aktualizacja 4 października 2026: W komunikacie na stronie Wakacje.pl (odczyt 4 października rano) firma pisze, że incydent dotyczy danych “niewielkiej części klientów”, i podaje, że każda osoba, której sprawa dotyczy, dostała już informację z zaleceniami, w tym z rekomendacją zastrzeżenia numeru PESEL. Liczby poszkodowanych nadal nie podaje. Pytania o incydent firma prosi kierować do inspektora ochrony danych, którego adres podaje komunikat, a doradcy w weekend odbierają telefony od 8:00 do 23:00. UODO, CERT Polska ani NASK do rana 4 października nie opublikowały komunikatu w tej sprawie.

Najważniejszym dokumentem jest komunikat Wakacje.pl o incydencie z sekcją pytań i odpowiedzi. Według firmy incydent dotyczył “części danych rezerwacyjnych klientów”. Okoliczności analizują eksperci ds. cyberbezpieczeństwa, a firma prowadzi audyt, żeby ustalić przyczyny. Liczby poszkodowanych osób komunikat nie podaje.

Potencjalnie pozyskane (lista z komunikatu)Co firma dodatkowo zapewnia
adresy e-mailpozyskane dane nie pozwalają zalogować się do Panelu Klienta ani aplikacji
imiona i nazwiskaincydent nie dotyczył systemów płatności Wakacje.pl
numery telefonówbieżące rezerwacje są realizowane bez zmian
adresy zamieszkania
daty urodzenia
dane paszportowe

Firma pisze, że dane, do których uzyskano dostęp, nie pozwalają zalogować się do Panelu Klienta ani do aplikacji. Incydent zgłosiła do CSIRT NASK i Urzędu Ochrony Danych Osobowych, a w kolejnym kroku zgłosi go organom ścigania. Według komunikatu wprowadzono dodatkowe procedury i monitoring ruchu, żeby wykryć niepożądane operacje.

Komunikat zacytował także TVN24 w sobotę 3 października. W komunikacie firma nie podała, kto stoi za atakiem ani w jaki sposób uzyskano dostęp. Nie piszemy więc o sprawcy ani o technice ataku.

Pierwsza Misja AI · Kodożercy

Zagrożenia AI rozumie ten, kto wie, jak ona działa

Kurs Pierwsza Misja AI ma osobną lekcję o ciemnej stronie AI: halucynacje, deepfakes, manipulacja. Zanim zaczniesz się bać, zacznij rozumieć.

Poznaj pełny program →
Pierwsza Misja AI - Kodożercy

Jak sprawdzić, czy wyciek z Wakacje.pl cię dotyczy

Firma wysłała indywidualne powiadomienia e-mailem albo SMS-em i pisze, że dostała je każda osoba, której incydent dotyczy. Na końcu komunikatu stoi zdanie, że informacja “kierowana jest tylko do osób, które otrzymały od Wakacje.pl powiadomienie indywidualne za pomocą maila lub sms-a”. Jeśli kupowałeś wycieczkę przez Wakacje.pl, sprawdź skrzynkę, w tym folder spam, i SMS-y z ostatnich dni.

Sama wiadomość o wycieku może być przynętą. Oszuści potrafią rozsyłać fałszywe “powiadomienia o incydencie” z linkiem do “sprawdzenia danych”. Prawdziwego komunikatu nie trzeba otwierać z linku w wiadomości. Wystarczy wpisać adres strony Wakacje.pl ręcznie. Pytania można też wysłać do inspektora ochrony danych firmy, którego adres e-mail podaje komunikat. Ogólne narzędzie do sprawdzania, czy twój e-mail albo telefon był w innych wyciekach, opisujemy w tekście o serwisie Bezpieczne Dane.

Oszustwo “na dopłatę do wycieczki”: jak może wyglądać

Jeden ze scenariuszy, przed którymi ostrzega firma, to wyłudzanie płatności przez osoby “podszywające się pod Wakacje.pl”. Komunikat wymienia prośby o dopłatę, o zmianę danych rezerwacji albo o zalogowanie się. Wiadomość z twoim imieniem, adresem i powołaniem się na rezerwację wygląda wiarygodnie, bo zawiera prawdziwe informacje.

Firma uprzedza też, że w związku z incydentem mogą się z tobą kontaktować touroperatorzy, którzy organizowali twoje wyjazdy, oraz ubezpieczyciele. To utrudnia sprawę. Prawdziwy telefon od organizatora może przyjść w tym samym tygodniu co fałszywy. Bezpieczna zasada jest jedna dla wszystkich takich kontaktów:

  1. Nie płać z linku w SMS-ie ani w mailu. Prośbę o dopłatę albo zmianę danych sprawdź u swojego doradcy w Wakacje.pl. Dzwoń na numer z umowy albo ze strony firmy wpisanej ręcznie.
  2. Rozłącz się i oddzwoń przy telefonie “z biura podróży”, “od touroperatora” albo “z ubezpieczalni”. Numer weź z dokumentów wyjazdu. Wyświetlony numer niczego nie dowodzi, bo oszuści potrafią go podmienić, o czym piszemy w tekście o spoofingu.
  3. Nie podawaj kodów BLIK, haseł ani danych karty osobie, która zadzwoniła sama.
  4. Nie loguj się z linku do rzekomego panelu rezerwacji. Firma podkreśla, że wyciekłe dane nie pozwalają zalogować się do Panelu Klienta, więc prośba o “potwierdzenie logowania” jest sygnałem ostrzegawczym.

Jak rozpoznać fałszywą wiadomość, opisujemy szerzej w przewodniku phishing: co to jest i jak go rozpoznać. Jeśli już zapłaciłeś albo podałeś dane, od razu zadzwoń do banku, a potem zgłoś sprawę według kroków z tekstu gdzie zgłosić oszustwo internetowe.

Jak zastrzec paszport i PESEL po wycieku z Wakacje.pl

Wakacje.pl zalecają w komunikacie zastrzeżenie numeru PESEL w aplikacji mObywatel albo na gov.pl, co jest bezpłatne, oraz “rozważenie zastrzeżenia paszportu”. To dwie różne czynności.

PESEL. Zastrzeżenie w mObywatelu albo przez gov.pl utrudnia między innymi zaciągnięcie kredytu na twoje dane. Banki i niektóre inne podmioty muszą sprawdzać rejestr przed określonymi czynnościami. Co dokładnie blokuje, a czego nie, wyjaśniamy w tekście o zastrzeżeniu PESEL.

Paszport. Zastrzeżenie dokumentu to wpis do systemu, z którego korzystają banki i inne firmy przy potwierdzaniu tożsamości. Samo zastrzeżenie nie jest urzędowym unieważnieniem paszportu. Unieważnienie to osobna procedura, przewidziana przy utracie albo kradzieży dokumentu. Paszport zastrzeżesz w aplikacji mObywatel, a także w banku przez System Dokumenty Zastrzeżone prowadzony przez Związek Banków Polskich. Na stronie systemu ZBP podaje, że zastrzeżenie przyjmuje bank osobiście albo telefonicznie pod numerem +48 828 828 828. Różnicę między zastrzeżeniem a unieważnieniem i to, jak cofnąć zastrzeżenie, opisaliśmy w tekście o zastrzeżeniu dowodu osobistego.

Do tego dochodzą zwykłe kroki po każdym wycieku. Komunikat nie mówi o wycieku haseł, ale ostrzega, że dane mogą posłużyć do prób logowania w innych serwisach. Ogólna zasada bezpieczeństwa to różne hasła i weryfikacja dwuetapowa w poczcie i w banku.

Branża turystyczna znowu na celowniku

Biura podróży mogą przechowywać dane, których sklepy internetowe zwykle nie potrzebują, na przykład dane paszportowe i daty urodzenia podróżnych. Pod koniec października 2025 roku atak dotknął Itakę. Według relacji RMF24 firma pisała wtedy o danych z kont w Strefie Klienta około 10 tysięcy użytkowników. Zaznaczała, że osoby nieuprawnione nie dostały się do danych rezerwacji. W przypadku Wakacje.pl firma wskazuje potencjalny dostęp do części danych rezerwacyjnych, w tym paszportowych. Nie podała jednak liczby osób, więc skali obu incydentów nie da się bezpośrednio porównać.

Jeśli wyciek cię dotyczy, RODO daje ci prawa wobec firmy jako administratora danych. Możesz zapytać o zakres przetwarzanych danych i złożyć skargę do UODO. Odszkodowania można dochodzić, jeśli naruszenie wyrządziło ci szkodę. Samo naruszenie go nie przesądza. Jak to wygląda w praktyce, opisaliśmy w tekście o odszkodowaniu za wyciek danych i skardze do UODO.

Najczęstsze pytania

Czy moja rezerwacja w Wakacje.pl jest nadal ważna?

Tak, według komunikatu firmy incydent nie wpłynął na bieżące rezerwacje, które są aktualne i realizowane bez zmian. Pytania o konkretną rezerwację firma prosi kierować do swojego doradcy. Kontakt warto nawiązać samodzielnie, przez numer z umowy albo ze strony firmy.

Czy po wycieku z Wakacje.pl trzeba zmienić hasło?

Firma pisze, że wyciekłe dane nie pozwalają zalogować się do Panelu Klienta ani do aplikacji. Ostrzega jednak, że ktoś może próbować użyć danych do logowania w innych serwisach. Jeśli to samo hasło działa w kilku miejscach, zmień je, zaczynając od poczty, i włącz weryfikację dwuetapową.

Podsumowanie

Wakacje.pl wykryły 29 września 2026 roku nieuprawniony dostęp do części służbowych skrzynek pocztowych i systemu obsługi klientów. Według komunikatu potencjalnie wyciekły e-maile, imiona i nazwiska, telefony, adresy, daty urodzenia i dane paszportowe części klientów. Firma zapewnia, że incydent nie dotyczył systemów płatności, a pozyskane dane nie pozwalają zalogować się do Panelu Klienta ani aplikacji. Rezerwacje są realizowane bez zmian. Sprawę zgłosiła do CSIRT NASK i UODO. Firma wysłała indywidualne powiadomienia mailem albo SMS-em. Jednym z zagrożeń wskazanych przez firmę są wiadomości i telefony z prośbą o dopłatę albo zmianę danych rezerwacji. Warto je zawsze sprawdzić u swojego doradcy pod znanym numerem. Firma zaleca zastrzeżenie PESEL w mObywatelu albo na gov.pl oraz rozważenie zastrzeżenia paszportu, które zrobisz w mObywatelu albo w banku.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

AI Overviews (Przegląd od AI): co to jest i jak wyłączyć
Czy TeamViewer jest bezpieczny? QuickSupport i oszuści
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
Limity darmowych planów AI: gdzie naprawdę jest
04 paź, 2026
Thumb
Linux Mint instalacja obok Windowsa krok po
04 paź, 2026
Thumb
Paragon z NIP od 2027 roku przestaje
04 paź, 2026
Thumb
Spoofing: co to jest i jak rozpoznać
04 paź, 2026
Thumb
Darmowy Gemini tylko z Flash-Lite, AI Plus
04 paź, 2026

Kategorie

  • Aktualności i Wydarzenia (115)
  • Bezpieczeństwo i Jakość (232)
  • Branża IT i Nowe Technologie (275)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (186)
  • Programowanie i Technologie Webowe (91)
  • Rozwój kariery i Edukacja (45)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in