← Übersicht

#derimeter: Cyberangriff auf Wakacje.pl: Passdaten polnischer Kunden erbeutet

#derimeter: Cyberangriff auf Wakacje.pl: Passdaten polnischer Kunden erbeutet

Wakacje.pl wird zum nächsten prominenten Opfer einer Serie von Datenlecks, die Polen seit Monaten beschäftigt.

Der größte Reiseanbieter Polens, Wakacje.pl, ist Opfer eines Cyberangriffs geworden. Unbekannte Täter verschafften sich Ende September Zugang zu Mitarbeiterpostfächern und dem Kundenservicesystem und erbeuteten dabei unter anderem Passdaten. Die Firma spricht von einer kleinen Zahl Betroffener – der Vorfall ist dennoch der jüngste in einer ganzen Serie von Datenlecks, die Polen seit Monaten erschüttert.

Der Angriff und was die Firma bestätigt


Wakacje.pl hat den Vorfall am 3. Oktober öffentlich gemacht. Nach Angaben des Unternehmens verschafften sich Unbefugte Zugang zu einem Teil der dienstlichen E-Mail-Postfächer von Mitarbeitern sowie zum System für die Kundenbetreuung [1] [3]. Der eigentliche Angriff datiert auf den 29. September [2] [4].


Das Unternehmen beschreibt den Vorfall als begrenzt. Betroffen sei eine kleine Zahl von Kunden, heißt es in der Mitteilung; die Skala sei nicht vergleichbar mit den zuletzt bekannt gewordenen Fällen bei MyDr, Enel-Med oder Fakturownia, bei denen Daten von Millionen Menschen abflossen [1]. Eine genaue Zahl der Betroffenen nennt Wakacje.pl bislang nicht [2].


Klar ist: Die erbeuteten Zugangsdaten erlauben nach Darstellung der Firma keine Anmeldung im Kundenkonto – weder über die Website noch über die App. Auch die Zahlungssysteme seien nicht betroffen gewesen, und laufende Buchungen seien nicht beeinträchtigt [1] [3] [4].


Welche Daten abgeflossen sind


Nach Angaben des Unternehmens und des auf IT-Sicherheit spezialisierten Portals Niebezpiecznik gehören zu den potenziell erbeuteten Informationen: Passdaten, Telefonnummern, Wohnadressen, E-Mail-Adressen, Vor- und Nachnamen sowie Geburtsdaten [2] [4] [7].


Offen ist, was genau „Passdaten" bedeutet. Niebezpiecznik weist darauf hin, dass die Mitteilung an die Kunden nicht klärt, ob es sich nur um die Passnummer oder um vollständige Scans der Dokumente handelt. Auch die Zahl der Betroffenen bleibt unklar [2]. Die Redaktion hat nach eigenen Angaben Nachfragen an Wakacje.pl gerichtet.


Lesen Sie auchMassiver Datendiebstahl: Gesundheitsdaten von 19 Millionen Polen kompromittiert→


Die Kombination aus Passdaten, vollständiger Anschrift, Telefonnummer und Reiseinformationen gilt als besonders heikel. Sie ermöglicht gezielte, auf die Person zugeschnittene Betrugsversuche (Spear-Phishing). Kriminelle können sich als Reiseveranstalter, Hotel oder Vermittler ausgeben und unter dem Vorwand angeblicher Zuzahlungen, Tourismusabgaben oder einer „zusätzlichen Verifizierung" Geld oder weitere Dokumente verlangen [2] [8].


Einordnung: Teil einer Serie von Datenlecks


Der Fall ist kein Einzelereignis. Seit dem Sommer erschüttert eine Serie von Cyberangriffen die polnische Wirtschaft und Verwaltung. Den Auftakt bildete der Angriff auf die medizinische Softwareplattform MyDr, die zum polnischen „Einhorn" DocPlanner gehört. Dort wurden Daten von fast 19 Millionen Patienten erbeutet. Polens Digitalminister Krzysztof Gawkowski sprach von „einem der größten" Cybersicherheitsvorfälle in der Geschichte des Landes; zunächst deutete nach seinen Angaben nichts auf eine staatliche Urheberschaft hin [5].


In der Folge traf es weitere Anbieter von Praxis- und Abrechnungssoftware: Medyc, Enel-Med, Felg Dent und den Rechnungsdienst Fakturownia. Nach Recherchen der „Rzeczpospolita" wurden dabei die PESEL-Nummern – das polnische Pendant zur Sozialversicherungsnummer – von mindestens einer zweistelligen Millionenzahl von Polen entwendet [6].


Für einen Teil dieser Angriffe zeichnet ein Hacker mit dem Pseudonym „Fingerprint" verantwortlich. Er bezeichnet sich selbst als „ethischer Hacker", will die Daten nicht verkaufen und bietet den betroffenen Firmen Hilfe bei der Absicherung an. Die Behörden halten ihn für einen Polen, der seine Herkunft durch englische Nachrichten im „indischen Stil" zu verschleiern versucht [6].


Mit Wakacje.pl hat es jedoch ein anderer Akteur zu tun. „Fingerprint" hat gegenüber Niebezpiecznik bestritten, hinter dem Angriff zu stehen, und angekündigt, keine weiteren polnischen Firmen mehr anzugreifen [2] [8]. Wer die Täter sind und welches Motiv sie verfolgen, ist Gegenstand der Ermittlungen.


Neben dem Datendiebstahl im Privatsektor sieht sich Polen auch mit Angriffen auf kritische Infrastruktur konfrontiert. Ende Dezember 2025 griffen Hacker nach übereinstimmenden Medienberichten rund 30 Wind- und Solarparks sowie ein Heizkraftwerk an; CERT Polska ordnete die Attacken russischen Gruppen zu [9] [10]. Der Angriff auf Wakacje.pl ist damit Teil eines breiteren Musters – von Datendiebstahl bis Sabotage.


Reaktion der Behörden und was Betroffene tun sollten


Wakacje.pl hat nach eigenen Angaben unmittelbar nach Entdeckung des Vorfalls Sicherheitsverfahren ausgelöst, den Netzwerkverkehr überwacht und die zuständigen Stellen informiert: das nationale CSIRT-Team bei NASK, die Datenschutzbehörde UODO sowie die Strafverfolgungsbehörden [3] [4] [8].


Betroffene Kunden wurden nach Firmenangaben individuell benachrichtigt. Die Empfehlungen: die PESEL-Nummer sperren – etwa über die App mObywatel oder das Portal gov.pl – und eine Sperrung des Passes zu erwägen. Zudem sollten Kunden bei unerwarteten Anrufen, E-Mails oder SMS zu ihren Buchungen misstrauisch sein und Zahlungsaufforderungen ausschließlich über die offizielle Website oder die Hotline prüfen [1] [2] [3].


Fachleute raten, den Status einer Buchung nie über Links in Nachrichten, sondern nur durch eigenständige Anmeldung im Kundenkonto zu kontrollieren. Wer eine verdächtige Nachricht erhält, sollte sie nicht beantworten, sondern direkt beim Reiseanbieter nachfragen [2] [8].


Ausblick


Für Wakacje.pl ist der Vorfall auch ein Reputationsrisiko. Das Unternehmen ist mit 413 Filialen und als Vertreter aller großen polnischen Reiseveranstalter – darunter Itaka, TUI Poland, Rainbow und Coral Travel – der größte Reisevermittler des Landes; Eigentümer ist die börsennotierte Wirtualna Polska Holding [3]. Reisebuchungen sind ein besonders sensibles Geschäft: Sie verknüpfen Identitätsdokumente mit Reisezielen und Abwesenheitszeiten.


Die polnische Regierung arbeitet unterdessen an schärferen Meldepflichten. Das Paket „Cyberpiątka" des Digitalministeriums soll Unternehmen, die Daten in großem Umfang verarbeiten, zu einer Meldung von Vorfällen an CSIRT NASK verpflichten und die Transparenz gegenüber Betroffenen erhöhen [6]. Ob solche Regeln den nächsten Fall verhindern, ist offen – die Serie der vergangenen Monate spricht bislang eine andere Sprache.