Dane paszportowe z Wakacje.pl w rękach włamywaczy. Jak zastrzec dokument i co zrobić dalej
Wakacje.pl informują klientów o włamaniu z 29 września. Wśród wykradzionych danych są dane paszportowe, adresy zamieszkania i numery telefonów. Nie wiadomo, czy chodzi o same numery dokumentów, czy o skany - i nie wiadomo, ilu osób dotyczy incydent. Oto co można zrobić dziś, nie czekając na wyjaśnienia spółki.

👁 117 przeczytań
- Włamywacze, którzy 29 września zaatakowali Wakacje.pl, wykradli m.in. dane paszportowe klientów, dlatego spółka sugeruje zastrzeżenie paszportu.
- Zastrzeżenie paszportu i zastrzeżenie numeru PESEL to dwa oddzielne działania - pierwsze unieważnia dokument, drugie blokuje zaciąganie kredytów i umów telekomunikacyjnych w Twoim imieniu.
- Przestępcy dysponują danymi o konkretnych wyjazdach, hotelach i datach, co pozwala im budować wiarygodne wiadomości z fałszywymi prośbami o dopłaty.
Ktoś włamał się do systemu obsługi klientów Wakacje.pl oraz do kilku skrzynek pocztowych pracowników spółki. Atak miał miejsce 29 września, a wśród wykradzionych informacji - obok imion, nazwisk, dat urodzenia, adresów zamieszkania, numerów telefonów i e-maili - są dane paszportowe. Jeśli kupowałeś tam wycieczkę, masz dziś dwie konkretne rzeczy do zrobienia i jedną rzecz, na którą musisz uważać przez najbliższe tygodnie.
Co z tego wynika
Najważniejsza praktyczna konsekwencja: sama spółka sugeruje klientom zastrzeżenie paszportu. To sygnał, że dane dokumentu są na tyle kompletne, by ktoś mógł próbować użyć ich w Twoim imieniu. Zastrzeżenie paszportu i wpis w Rejestrze Zastrzeżeń Numerów PESEL to dwie oddzielne czynności - zrobienie jednej nie załatwia drugiej.
Druga konsekwencja: przestępcy mają kontekst. Wiedzą, gdzie i kiedy jedziesz, znają Twój numer telefonu i adres. To idealny materiał na wiadomość „z hotelu” albo „od operatora” z prośbą o dopłatę. Wakacje.pl same ostrzegają przed fałszywymi wiadomościami z prośbą o płatność.
Czego nie wiadomo: ani ile osób objął incydent, ani czy „dane paszportowe” oznaczają numer dokumentu, czy też skany. Niebezpiecznik wysłał pytania do spółki i czeka na odpowiedź. Do tego czasu rozsądniej założyć wariant gorszy.
Dlaczego skan paszportu to inna liga niż numer
Numer paszportu sam w sobie jest nieprzyjemny, ale ograniczony w zastosowaniu. Skan to już gotowy materiał do weryfikacji tożsamości w usługach, które akceptują zdjęcie dokumentu zamiast fizycznej obecności - od giełd kryptowalut przez niektóre serwisy finansowe po wynajem. Zastrzeżenie paszportu ogranicza część tych scenariuszy, ale nie wszystkie: nie każda instytucja na świecie odpytuje polski rejestr.
To opinia redakcji, nie fakt z komunikatu: użycie przez spółkę sformułowania „dane paszportowe” zamiast „numery paszportów” wygląda na świadomy wybór i raczej nie sugeruje wariantu minimalnego. Niebezpiecznik stawia podobną hipotezę, też z zastrzeżeniem, że trzeba poczekać na wyjaśnienia.
Dwa rejestry, dwie różne sprawy
Polacy często mieszają zastrzeżenie dokumentu z zastrzeżeniem numeru PESEL. To osobne mechanizmy o różnym zasięgu.
| Czynność | Przed czym chroni | Koszt dla Ciebie | Skutek uboczny |
|---|---|---|---|
| Zastrzeżenie paszportu | Użyciem konkretnego dokumentu do potwierdzenia tożsamości | Brak opłaty za sam wpis | Dokument traci ważność - przed podróżą potrzebujesz nowego |
| Zastrzeżenie numeru PESEL | Zawarciem w Twoim imieniu umowy kredytu, pożyczki, leasingu, umowy telekomunikacyjnej | Bezpłatne | Własne wnioski kredytowe wymagają cofnięcia zastrzeżenia |
| Zmiana hasła w serwisie | Dostępem do Twojego konta i historii zamówień | Kilka minut | Brak, jeśli korzystasz z menedżera haseł |
Jeśli nie planujesz w najbliższych miesiącach podróży poza strefę Schengen ani brania kredytu, koszt obu zastrzeżeń jest bliski zera. Jeśli masz bilety na listopad, decyzja o paszporcie wymaga kalkulacji: nowy dokument to opłata skarbowa i czas oczekiwania.
Jak wygląda scam, który przyjdzie
Schemat jest przewidywalny, bo przestępcy mają wszystko, co potrzebne do uwiarygodnienia się. Spodziewaj się wiadomości, która:
- powołuje się na konkretny wyjazd, hotel i datę - dane, których „nikt postronny nie mógłby znać”;
- informuje o dopłacie: podatek turystyczny, zmiana kursu, opłata lotniskowa, kaucja hotelowa;
- ma krótki termin - „do 24 godzin, inaczej rezerwacja przepada”;
- prowadzi do bramki płatniczej pod adresem podobnym do prawdziwego;
- albo prosi o przesłanie skanu dokumentu „do weryfikacji przed check-inem”.
Przy kwotach podanych w walucie warto mieć w głowie proporcje: 50 euro to dziś około 215 zł, 100 dolarów około 378 zł. Oszuści celują w sumy, które nie budzą opóru - takie, które łatwiej zapłacić niż sprawdzać.
Czego ten wyciek nie jest
Mam to spisane w całości
Zebrałem te rzeczy w ebookach, które możesz pobrać za darmo - bez zapisu na listę, bez haczyka.
Jedna rzecz wymaga sprostowania, bo krąży w komentarzach: za atakiem na Wakacje.pl nie stoi „Fingerprint”, czyli włamywacz odpowiedzialny za ostatnie incydenty w MyDr, Medoc i Fakturowni.pl. Potwierdził to w rozmowie z Niebezpiecznikiem i dodał, że nie zamierza więcej atakować polskich firm. (brak podmiotu - nie wiadomo, kto potwierdził; zdanie wymaga uzupełnienia: np. „Potwierdził to sam Fingerprint w rozmowie z Niebezpiecznikiem”) Kto stoi za włamaniem do Wakacje.pl - nie wiadomo.
Co zrobić u siebie
- Sprawdź, czy jesteś w grupie dotkniętych. Poszukaj w skrzynce - także w spamie - wiadomości od Wakacje.pl z ostatnich dni. Przeszukaj pocztę po frazie „wakacje.pl” i sprawdź historię zamówień. Jeśli kiedykolwiek podawałeś tam dane paszportowe do rezerwacji, traktuj się jak poszkodowanego, nawet bez maila.
- Zastrzeż numer PESEL. Przez aplikację mObywatel lub serwis gov.pl, bezpłatnie. To blokuje zawarcie w Twoim imieniu umowy kredytowej czy telekomunikacyjnej. Jeśli planujesz kredyt - zastrzeż teraz, a cofnij na czas wniosku.
- Zdecyduj w sprawie paszportu. Spółka sugeruje zastrzeżenie. Pamiętaj, że zastrzeżony paszport traci ważność. Nie masz planów wyjazdu poza Schengen - zastrzegaj. Masz - rozważ wyrobienie nowego dokumentu i zastrzeżenie starego.
- Zmień hasło do konta w Wakacje.pl. A jeśli używałeś tego samego hasła gdziekolwiek indziej - zmień tam również. Włamywacze dostali się też do skrzynek pracowników, więc zakres dostępu do systemów mógł być szerszy niż sama baza klientów.
- Ustal zasadę kanału zwrotnego. Żadnej dopłaty ani skanu dokumentu nie wysyłasz w odpowiedzi na maila, SMS-a czy telefon. Dzwonisz na numer z własnej rezerwacji lub ze strony operatora wpisanej ręcznie w przeglądarce. Powiedz o tym wszystkim, z którymi jedziesz - ich dane też mogły wyciec.
- Jeśli trafią do Ciebie skany dokumentów. Przy wysyłce skanu komukolwiek nanoś na nim widoczny opis celu i daty - utrudnia to ponowne użycie. Przestań trzymać skany paszportów w galerii telefonu i w czatach.
- Zapisz datę 29 września 2026. Jeśli dojdzie do nadużycia z użyciem Twoich danych, przyda się przy zgłoszeniu do banku, policji i UODO.
Źródło
Niebezpiecznik: Wakacje.pl zhackowane - pozyskano dane paszportowe Polaków, 3 października 2026. Artykuł źródłowy został oznaczony jako możliwy do aktualizacji po odpowiedzi spółki na pytania redakcji.
Cały tydzień w AI, w jednym mailu
Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.
Zapisz się za darmo →Najczęstsze pytania
Co powinienem zrobić, jeśli kupowałem wycieczkę przez Wakacje.pl i podawałem dane paszportowe?
Powinieneś zastrzec numer PESEL przez aplikację mObywatel lub serwis gov.pl oraz rozważyć zastrzeżenie paszportu, pamiętając, że zastrzeżony dokument traci ważność. Jeśli nie planujesz podróży poza strefę Schengen, koszt obu zastrzeżeń jest bliski zera.
Czy zastrzeżenie paszportu chroni tak samo jak zastrzeżenie numeru PESEL?
Nie, to dwa osobne mechanizmy o różnym zasięgu - zastrzeżenie paszportu blokuje użycie konkretnego dokumentu do potwierdzenia tożsamości, a zastrzeżenie PESEL chroni przed zawarciem w Twoim imieniu umów kredytowych, pożyczkowych i telekomunikacyjnych. Zrobienie jednej czynności nie zastępuje drugiej.
Kto stoi za atakiem na Wakacje.pl?
Tożsamość sprawców pozostaje nieznana - atak miał miejsce 29 września, a śledztwo trwa. Potwierdzono natomiast, że za włamaniem nie stoi haker o pseudonimie Fingerprint, odpowiedzialny za wcześniejsze incydenty w MyDr, Medoc i Fakturowni.pl.
Jak rozpoznać fałszywą wiadomość od przestępców po wycieku danych z Wakacje.pl?
Podejrzana wiadomość powołuje się na konkretny wyjazd, hotel i datę, informuje o dopłacie z krótkim terminem do 24 godzin i prowadzi do bramki płatniczej pod adresem podobnym do prawdziwego. Żadnej dopłaty ani skanu dokumentu nie wysyłaj w odpowiedzi na maila, SMS-a czy telefon - zamiast tego zadzwoń na numer z własnej rezerwacji lub strony operatora wpisanej ręcznie w przeglądarce.
