Dne 17. 9. 2026 ob 7.32 po srednjeevropskem času se je na naš sistem začel usklajen kibernetski napad z več različnih lokacij po svetu. Napadalci so z množičnim preizkušanjem povezav do dokumentov rezervacij izvedli več milijonov poskusov dostopa. Požarni zid Cloudflare je večino zlonamernega prometa blokiral, vendar je napadalcem uspelo dostopati tudi do nekaterih veljavnih dokumentov rezervacij. Gre za povezave, ki se sicer pošiljajo gostom po elektronski pošti in so kot takšne javno dostopne.
Med napadom so bili pri nekaterih rezervacijah verjetno pridobljeni podatki o znesku rezervacije, imenu in telefonski številki gosta. Ti podatki so bili nato uporabljeni za pošiljanje lažnih sporočil prek aplikacije WhatsApp. Gre za phishing napad, katerega cilj je priti v stik s prejemnikom sporočila. Natančen obseg pridobljenih informacij o rezervacijah še ni znan, vendar po dosedanjih ugotovitvah kaže, da je bil omejen.
Zaradi močno povečanega prometa so se med približno 10.15 in 11.15 pojavile tudi motnje pri dostopu do administracije in spletne strani. Motnje dostopa smo obvladali po 11.15, napad pa dokončno omejili v popoldanskih urah. V naslednjih urah smo izvedli podroben pregled situacije, analizirali napad in locirali ranljivost.
Po dosedanjem pregledu drugi sistemi niso bili ogroženi, prav tako ni bilo ugotovljenega dostopa do osebnih, finančnih ali drugih podatkov gostov in uporabnikov.
Za dodatno zaščito dokumentov rezervacij smo nemudoma uvedli spremembo, po kateri mora gost za ogled dokumenta vnesti svojo telefonsko številko ali elektronski naslov. S tem so dokumenti dodatno zaščiteni in brez podatka, ki ga pozna le gost, do njih ni mogoče dostopati.
Svetujemo, da gosti sumljivih sporočil ne odpirajo, naj ne klikajo povezav in ne posredujejo nobenih podatkov. V primeru prejetega sporočila naj pošiljatelja blokirajo (opcija "Block and Report"). Goste, ki bi prejeli kakršno koli sporočilo obvestite, da so njihove rezervacije veljavne, varne in da dodatno plačilo prek prejete povezave ni potrebno.
Sistem bomo še naprej spremljali ter nadaljevali z izboljševanjem varnostnih mehanizmov.
Za morebitne nevšečnosti se opravičujemo.