Serwis Wakacje.pl w komunikacie na swojej stronie internetowej poinformował, że do wycieku doszło 29 września. Wśród wykradzionych danych znalazły się potencjalnie adresy e-mail, imiona i nazwiska, numery telefonów, adresy, daty urodzenia oraz dane paszportowe klientów.
Serwis zapewnił, że incydent nie dotyczył systemów płatności Wakacje.pl. Dodał, że każda osoba, której dotyczył wyciek, otrzymała informację z zaleceniami, w tym z rekomendacją zastrzeżenia numeru PESEL.
W komunikacie podkreślono, że zaraz po wykryciu incydentu uruchomione zostały procedury bezpieczeństwa, a sprawę przejęli eksperci ds. cyberbezpieczeństwa.
"Pragniemy podkreślić, że dane, do których uzyskano dostęp, nie pozwalają na zalogowanie się do Panelu Klienta na stronie Wakacje.pl i przez aplikację Wakacje.pl. Zapewniamy również, że incydent nie dotyczył systemów płatności Wakacje.pl" – napisano w komunikacie.

Serwis zapewnił ponadto, że incydent nie wpłynął na bieżące rezerwacje. "Warto natomiast zachować czujność wobec wiadomości z prośbą o płatności lub zmianę danych rezerwacji i weryfikować je u swojego doradcy, ponieważ atakujący może wykorzystać dane, do których uzyskano dostęp, do akcji prowadzących do wyłudzeń płatności, podszywając się pod Wakacje.pl" – ostrzegł serwis.
Dodał, że o wycieku poinformowano zespół reagowania na incydenty cyberbezpieczeństwa, który działa w NASK, i Urząd Ochrony Danych Osobowych. Sprawa ma zostać także zgłoszona do organów ścigania.
W komunikacie serwis zalecił zachowanie szczególnej ostrożności podczas połączeń telefonicznych z nieznanych numerów oraz weryfikowanie wszelkich prób, np. pod pretekstem zarządzania rezerwacją. Serwis zalecił także zastrzeżenie numeru PESEL w aplikacji mObywatel lub na gov.pl oraz rozważenie zastrzeżenia paszportu.

Najpierw MyDr teraz Wakacje.pl?
Atak na Wakacje.pl to kolejny w niedawnym czasie incydent wycieku ważnych danych. 12 sierpnia doszło do ataku na MyDr, w wyniku którego wyciekły dane m.in. o lekach i receptach prawie 19 mln Polaków. Wykradziona baza miała ponad 2 TB danych. W kolejnych tygodniach z atakami zmagały się też firmy Qbusof, Enel-Med, a także Medoc i Fakturownia.pl.
Kilka dni temu do wiadomości publicznej przekazano, że za wspomnianymi atakami stoi haker z grupy Fingerprint. Twierdzi, że działał etycznie – jest w kontakcie z CERT i chce pomóc w ulepszaniu zabezpieczeń. Czy atak na Wakacje.pl również należy przypisywać jemu?
Wątpi w to redakcja portalu Niebezpiecznik.pl, która twierdzi, że włamywacz w rozmowie z nimi zaprzeczył tym oskarżeniom i dodał, że nie zamierza dokonywać kolejnych ataków na polską firmę.

Niebezpiecznik.pl zauważa, że w wiadomości do klientów portalu Wakacje.pl nie ma informacji na temat tego, co dokładnie oznacza w tym przypadku termin "dane paszportowe". "Czy jest to tylko numer paszportu czy skan paszportu? Nie ma też informacji, ilu osób dotyczy incydent. Domyślamy się, że gdyby był to sam numer, to wtedy spółka nie użyłaby sformułowania" dane paszportowe"– no ale trzeba poczekać na wyjaśnienia" – komentuje redakcja Niebezpiecznika.













