Po receptach i fakturach przyszła kolej na paszporty. Wyciek z Wakacje.pl obnaża państwo z tektury

Po receptach i fakturach przyszła kolej na paszporty. Wyciek z Wakacje.pl obnaża państwo z tektury

Serwis turystyczny Wakacje.pl potwierdził że 29 września ktoś dostał się do jego systemu obsługi klientów i do kilku służbowych skrzynek pocztowych. Napastnik wyciągnął z serwera imiona i nazwiska, adresy, numery telefonów, daty urodzenia oraz dane paszportowe klientów. Spółka radzi zastrzec PESEL i rozważyć zastrzeżenie paszportu. W niespełna dwa miesiące to już trzeci rodzaj wrażliwych danych Polaków, który trafił w ręce przestępców: najpierw dokumentacja medyczna, potem faktury, teraz dokumenty podróżne.

Wakacje.pl padło ofiarą kolejnego wycieku danych. Wystarczyła skrzynka pocztowa

Jak ustaliło RMF FM, dane pochodzą z korespondencji dotyczącej rezerwacji. Biuro podróży zbiera o kliencie komplet informacji, bo wymagają tego linie lotnicze i hotele: kto leci, dokąd, gdzie mieszka i jaki ma numer paszportu. Wszystkie dane krążą mailami między konsultantami, organizatorami wyjazdów i klientami. Kto ma dostęp do poczty, ma dostęp do kompletu wiedzy o podróżujących.

Spółka twierdzi że incydent objął jedynie niewielką część klientów. Sprawę zgłosiła do CSIRT NASK, zespołu reagowania na incydenty działającego w Naukowej i Akademickiej Sieci Komputerowej, oraz do Urzędu Ochrony Danych Osobowych. Niebezpiecznik, który pierwszy opisał włamanie, zwraca uwagę, że firma nie wyjaśniła, co kryje się pod hasłem „dane paszportowe”. Ten sam serwis ustalił, że za atakiem nie stoi „Fingerprint”, sprawca ostatnich włamań do serwisów medycznych i Fakturowni.

Dla oszusta taki zestaw to gotowy scenariusz. Zna nazwisko, adres i szczegóły rezerwacji, więc może zadzwonić jako hotel albo organizator wycieczki i poprosić o dopłatę lub skan dokumentu. Dane paszportowe przydają się też przy weryfikacji tożsamości (KYC) na giełdach kryptowalut i w aplikacjach fintechowych, gdzie przestępcy chętnie zakładają konta na cudze nazwiska.

SMS jaki otrzymują klienci korzystający z platformy Wakacje pl

Obywatel ma bronić się sam. Umiesz liczyć licz na siebie

Wakacje.pl to kolejna pozycja na długiej liście. 12 sierpnia wyszło na jaw włamanie do MyDr, skąd według wicepremiera Krzysztofa Gawkowskiego wyciekło ok. 19 mln rekordów, także z informacjami o lekach i diagnozach. Potem padły Medyc i Enel-Med, a grupa Horus przyznała się do kradzieży danych 2,4 mln pacjentów gabinetów stomatologicznych. 28 września intruza w swoich serwerach wykryła Fakturownia.

Państwo ma na to jedną odpowiedź: zastrzeż PESEL. Polacy posłuchali. 12 sierpnia zastrzeżony numer miało niespełna 8,62 mln osób, w półtora miesiąca przybyło blisko 3,4 mln. Tyle że to bezpiecznik, który obywatel musi włączyć sam, bo firmy nie upilnowały jego danych. Z paszportem tak łatwo nie pójdzie. Najpewniejsze wyjście to unieważnienie dokumentu i wizyta w urzędzie po nowy, za który dorosły zapłaci 140 zł.

Przepisy, które miały to zmienić, obowiązują od pół roku. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2, weszła w życie 3 kwietnia. Dziś mija pierwszy termin: firmy objęte ustawą muszą się zgłosić do wykazu podmiotów kluczowych i ważnych. Na dostosowanie systemów mają czas do kwietnia 2027 r., a kary w większości przypadków będzie można nakładać dopiero od kwietnia 2028 r. Hakerzy na kalendarz nie czekają. Do tego czasu nasze recepty, faktury i paszporty chroni głównie przycisk w mObywatelu.

Redakcja BitHub.pl poleca również: