SMS z prośbą o dopłatę do wycieczki może w najbliższym czasie zawierać prawdziwe dane z twojej rezerwacji, na przykład imię, adres, datę urodzenia albo dane paszportowe. Po wycieku z Wakacje.pl oszuści mogą mieć takie dane. Serwis sprzedający wycieczki potwierdził na swojej stronie, że 29 września 2026 roku wykrył incydent bezpieczeństwa. Polegał on na nieuprawnionym dostępie do części służbowych skrzynek pocztowych i do systemu obsługi klientów. Potencjalnie wyciekły dane rezerwacyjne części klientów, w tym dane paszportowe. Opisujemy, co firma potwierdziła, jak sprawdzić, czy sprawa cię dotyczy, jak wygląda oszustwo “na dopłatę” i jak zastrzec paszport oraz PESEL.
Co wyciekło z Wakacje.pl i co zapewnia firma
Aktualizacja 4 października 2026: W komunikacie na stronie Wakacje.pl (odczyt 4 października rano) firma pisze, że incydent dotyczy danych “niewielkiej części klientów”, i podaje, że każda osoba, której sprawa dotyczy, dostała już informację z zaleceniami, w tym z rekomendacją zastrzeżenia numeru PESEL. Liczby poszkodowanych nadal nie podaje. Pytania o incydent firma prosi kierować do inspektora ochrony danych, którego adres podaje komunikat, a doradcy w weekend odbierają telefony od 8:00 do 23:00. UODO, CERT Polska ani NASK do rana 4 października nie opublikowały komunikatu w tej sprawie.
Najważniejszym dokumentem jest komunikat Wakacje.pl o incydencie z sekcją pytań i odpowiedzi. Według firmy incydent dotyczył “części danych rezerwacyjnych klientów”. Okoliczności analizują eksperci ds. cyberbezpieczeństwa, a firma prowadzi audyt, żeby ustalić przyczyny. Liczby poszkodowanych osób komunikat nie podaje.
| Potencjalnie pozyskane (lista z komunikatu) | Co firma dodatkowo zapewnia |
|---|---|
| adresy e-mail | pozyskane dane nie pozwalają zalogować się do Panelu Klienta ani aplikacji |
| imiona i nazwiska | incydent nie dotyczył systemów płatności Wakacje.pl |
| numery telefonów | bieżące rezerwacje są realizowane bez zmian |
| adresy zamieszkania | |
| daty urodzenia | |
| dane paszportowe |
Firma pisze, że dane, do których uzyskano dostęp, nie pozwalają zalogować się do Panelu Klienta ani do aplikacji. Incydent zgłosiła do CSIRT NASK i Urzędu Ochrony Danych Osobowych, a w kolejnym kroku zgłosi go organom ścigania. Według komunikatu wprowadzono dodatkowe procedury i monitoring ruchu, żeby wykryć niepożądane operacje.
Komunikat zacytował także TVN24 w sobotę 3 października. W komunikacie firma nie podała, kto stoi za atakiem ani w jaki sposób uzyskano dostęp. Nie piszemy więc o sprawcy ani o technice ataku.
Pierwsza Misja AI · Kodożercy
Zagrożenia AI rozumie ten, kto wie, jak ona działa
Kurs Pierwsza Misja AI ma osobną lekcję o ciemnej stronie AI: halucynacje, deepfakes, manipulacja. Zanim zaczniesz się bać, zacznij rozumieć.
Poznaj pełny program →

Jak sprawdzić, czy wyciek z Wakacje.pl cię dotyczy
Firma wysłała indywidualne powiadomienia e-mailem albo SMS-em i pisze, że dostała je każda osoba, której incydent dotyczy. Na końcu komunikatu stoi zdanie, że informacja “kierowana jest tylko do osób, które otrzymały od Wakacje.pl powiadomienie indywidualne za pomocą maila lub sms-a”. Jeśli kupowałeś wycieczkę przez Wakacje.pl, sprawdź skrzynkę, w tym folder spam, i SMS-y z ostatnich dni.
Sama wiadomość o wycieku może być przynętą. Oszuści potrafią rozsyłać fałszywe “powiadomienia o incydencie” z linkiem do “sprawdzenia danych”. Prawdziwego komunikatu nie trzeba otwierać z linku w wiadomości. Wystarczy wpisać adres strony Wakacje.pl ręcznie. Pytania można też wysłać do inspektora ochrony danych firmy, którego adres e-mail podaje komunikat. Ogólne narzędzie do sprawdzania, czy twój e-mail albo telefon był w innych wyciekach, opisujemy w tekście o serwisie Bezpieczne Dane.
Oszustwo “na dopłatę do wycieczki”: jak może wyglądać
Jeden ze scenariuszy, przed którymi ostrzega firma, to wyłudzanie płatności przez osoby “podszywające się pod Wakacje.pl”. Komunikat wymienia prośby o dopłatę, o zmianę danych rezerwacji albo o zalogowanie się. Wiadomość z twoim imieniem, adresem i powołaniem się na rezerwację wygląda wiarygodnie, bo zawiera prawdziwe informacje.
Firma uprzedza też, że w związku z incydentem mogą się z tobą kontaktować touroperatorzy, którzy organizowali twoje wyjazdy, oraz ubezpieczyciele. To utrudnia sprawę. Prawdziwy telefon od organizatora może przyjść w tym samym tygodniu co fałszywy. Bezpieczna zasada jest jedna dla wszystkich takich kontaktów:
- Nie płać z linku w SMS-ie ani w mailu. Prośbę o dopłatę albo zmianę danych sprawdź u swojego doradcy w Wakacje.pl. Dzwoń na numer z umowy albo ze strony firmy wpisanej ręcznie.
- Rozłącz się i oddzwoń przy telefonie “z biura podróży”, “od touroperatora” albo “z ubezpieczalni”. Numer weź z dokumentów wyjazdu. Wyświetlony numer niczego nie dowodzi, bo oszuści potrafią go podmienić, o czym piszemy w tekście o spoofingu.
- Nie podawaj kodów BLIK, haseł ani danych karty osobie, która zadzwoniła sama.
- Nie loguj się z linku do rzekomego panelu rezerwacji. Firma podkreśla, że wyciekłe dane nie pozwalają zalogować się do Panelu Klienta, więc prośba o “potwierdzenie logowania” jest sygnałem ostrzegawczym.
Jak rozpoznać fałszywą wiadomość, opisujemy szerzej w przewodniku phishing: co to jest i jak go rozpoznać. Jeśli już zapłaciłeś albo podałeś dane, od razu zadzwoń do banku, a potem zgłoś sprawę według kroków z tekstu gdzie zgłosić oszustwo internetowe.
Jak zastrzec paszport i PESEL po wycieku z Wakacje.pl
Wakacje.pl zalecają w komunikacie zastrzeżenie numeru PESEL w aplikacji mObywatel albo na gov.pl, co jest bezpłatne, oraz “rozważenie zastrzeżenia paszportu”. To dwie różne czynności.
PESEL. Zastrzeżenie w mObywatelu albo przez gov.pl utrudnia między innymi zaciągnięcie kredytu na twoje dane. Banki i niektóre inne podmioty muszą sprawdzać rejestr przed określonymi czynnościami. Co dokładnie blokuje, a czego nie, wyjaśniamy w tekście o zastrzeżeniu PESEL.
Paszport. Zastrzeżenie dokumentu to wpis do systemu, z którego korzystają banki i inne firmy przy potwierdzaniu tożsamości. Samo zastrzeżenie nie jest urzędowym unieważnieniem paszportu. Unieważnienie to osobna procedura, przewidziana przy utracie albo kradzieży dokumentu. Paszport zastrzeżesz w aplikacji mObywatel, a także w banku przez System Dokumenty Zastrzeżone prowadzony przez Związek Banków Polskich. Na stronie systemu ZBP podaje, że zastrzeżenie przyjmuje bank osobiście albo telefonicznie pod numerem +48 828 828 828. Różnicę między zastrzeżeniem a unieważnieniem i to, jak cofnąć zastrzeżenie, opisaliśmy w tekście o zastrzeżeniu dowodu osobistego.
Do tego dochodzą zwykłe kroki po każdym wycieku. Komunikat nie mówi o wycieku haseł, ale ostrzega, że dane mogą posłużyć do prób logowania w innych serwisach. Ogólna zasada bezpieczeństwa to różne hasła i weryfikacja dwuetapowa w poczcie i w banku.
Branża turystyczna znowu na celowniku
Biura podróży mogą przechowywać dane, których sklepy internetowe zwykle nie potrzebują, na przykład dane paszportowe i daty urodzenia podróżnych. Pod koniec października 2025 roku atak dotknął Itakę. Według relacji RMF24 firma pisała wtedy o danych z kont w Strefie Klienta około 10 tysięcy użytkowników. Zaznaczała, że osoby nieuprawnione nie dostały się do danych rezerwacji. W przypadku Wakacje.pl firma wskazuje potencjalny dostęp do części danych rezerwacyjnych, w tym paszportowych. Nie podała jednak liczby osób, więc skali obu incydentów nie da się bezpośrednio porównać.
Jeśli wyciek cię dotyczy, RODO daje ci prawa wobec firmy jako administratora danych. Możesz zapytać o zakres przetwarzanych danych i złożyć skargę do UODO. Odszkodowania można dochodzić, jeśli naruszenie wyrządziło ci szkodę. Samo naruszenie go nie przesądza. Jak to wygląda w praktyce, opisaliśmy w tekście o odszkodowaniu za wyciek danych i skardze do UODO.
Najczęstsze pytania
Czy moja rezerwacja w Wakacje.pl jest nadal ważna?
Tak, według komunikatu firmy incydent nie wpłynął na bieżące rezerwacje, które są aktualne i realizowane bez zmian. Pytania o konkretną rezerwację firma prosi kierować do swojego doradcy. Kontakt warto nawiązać samodzielnie, przez numer z umowy albo ze strony firmy.
Czy po wycieku z Wakacje.pl trzeba zmienić hasło?
Firma pisze, że wyciekłe dane nie pozwalają zalogować się do Panelu Klienta ani do aplikacji. Ostrzega jednak, że ktoś może próbować użyć danych do logowania w innych serwisach. Jeśli to samo hasło działa w kilku miejscach, zmień je, zaczynając od poczty, i włącz weryfikację dwuetapową.
Podsumowanie
Wakacje.pl wykryły 29 września 2026 roku nieuprawniony dostęp do części służbowych skrzynek pocztowych i systemu obsługi klientów. Według komunikatu potencjalnie wyciekły e-maile, imiona i nazwiska, telefony, adresy, daty urodzenia i dane paszportowe części klientów. Firma zapewnia, że incydent nie dotyczył systemów płatności, a pozyskane dane nie pozwalają zalogować się do Panelu Klienta ani aplikacji. Rezerwacje są realizowane bez zmian. Sprawę zgłosiła do CSIRT NASK i UODO. Firma wysłała indywidualne powiadomienia mailem albo SMS-em. Jednym z zagrożeń wskazanych przez firmę są wiadomości i telefony z prośbą o dopłatę albo zmianę danych rezerwacji. Warto je zawsze sprawdzić u swojego doradcy pod znanym numerem. Firma zaleca zastrzeżenie PESEL w mObywatelu albo na gov.pl oraz rozważenie zastrzeżenia paszportu, które zrobisz w mObywatelu albo w banku.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.



