Hackers afirman haber borrado Tez Tour: 395 millones de registros 'destruidos', pasaportes y tarjetas de turistas 'en nuestras manos'; el operador dice que solo cayó el sitio
La noche del 15 de septiembre, la portada de teztour.by, el sitio bielorruso del operador turístico Tez Tour, fue sustituida por un aviso que decía que la empresa "dejó de existir el 15.09.2026". Un grupo que se hace llamar DataSuckers afirmó haber pasado unas dos semanas dentro de la red del operador, haber copiado y luego borrado 395,5 millones de registros, sobrescrito los discos y eliminado las copias de seguridad, y dijo a los clientes que sus pasaportes, tarjetas bancarias, teléfonos y direcciones estaban "en nuestras manos". Tez Tour confirmó un ataque a Interfax esa misma noche, pero describió un suceso mucho menor: el sitio web fue afectado, el sistema ERP se aisló a tiempo, no se ha encontrado ningún indicio de filtración de datos de turistas o socios y las reservas existentes se mantienen. Al mediodía, hora de Moscú, del 16 de septiembre, tez-tour.com y teztour.by seguían inaccesibles.
En resumen
- La página alterada enumeraba como destruidos 45,4 millones de registros de reservas, 21,5 millones de pedidos de viajes, 52,2 millones de reservas de hotel y 252,3 millones de transacciones financieras. Esas cifras suman unos 371 millones, no los 395,5 millones que afirman los atacantes, una discrepancia que notó Habr.
- DataSuckers contó a Habr que el punto de entrada fue un servicio de subida de archivos que aceptó un archivo que el servidor web ejecutó como PHP dentro de un contenedor Docker, desde el que eran accesibles la red interna, repositorios SVN con contraseñas de bases de datos y un Tomcat Manager. Nadie fuera del grupo ha verificado esa cadena.
- El director comercial de Tez Tour, Voskan Arzumanov, dice que el incidente afectó solo al sitio web, que las medidas de contención se tomaron de inmediato y que no se ha detectado compromiso de datos de clientes. Los servicios volverán por etapas tras las comprobaciones de seguridad.
- Para los clientes, las dos versiones llevan al mismo consejo. Un operador turístico guarda copias de pasaportes, datos de tarjetas y fechas de viaje; si algo salió de allí, el primer uso será el phishing disfrazado de operador, como el que siguió a la filtración del registro de vehículos letón en agosto.
Qué pusieron los atacantes en el sitio
CityDog, un medio de Minsk, capturó la página alterada antes de que desapareciera. Bajo el anuncio del supuesto cierre de la empresa venía una lista detallada de lo "destruido irreversiblemente" y luego un mensaje a los clientes diciendo que sus datos de pasaporte, de tarjeta, teléfonos y direcciones estaban ahora en manos de los atacantes y que la empresa ya no tenía acceso a ellos porque todo había sido borrado. Un segundo mensaje, dirigido a los administradores de Tez Tour, se burlaba de su competencia, afirmaba que todos los servidores habían sido "capturados por completo", los discos sobrescritos para impedir la recuperación y las copias de seguridad eliminadas, y predecía que solo volver a entrar les llevaría días. En comentarios a Habr, el grupo añadió detalles técnicos: el acceso se obtuvo unas dos semanas antes a través del servicio de subida de archivos del operador, que aceptó un archivo que el servidor web ejecutó como código PHP; eso dio ejecución de comandos dentro de un contenedor Docker; el contenedor estaba aislado pero veía la red interna de la empresa y sus servicios corporativos; allí el grupo encontró credenciales de repositorios SVN cuyos archivos de configuración contenían contraseñas de bases de datos, y el acceso a una consola Tomcat Manager permitió ejecutar código en producción. También dijo que los administradores usaban software antiguo y vulnerable y guardaban las copias de seguridad en el mismo servidor que el sitio. El sitio internacional tez-tour.com devolvía un error 503 esa misma noche.
Qué dice la empresa y qué no ha mostrado ninguna de las partes
La declaración de Tez Tour, hecha a Interfax Turismo por el director comercial Voskan Arzumanov a última hora del 15 de septiembre, no niega la intrusión. Dice que, en cuanto se detectó actividad no autorizada, la empresa tomó medidas para localizar el incidente y proteger sus sistemas, que hasta ahora no se ha identificado compromiso de datos de turistas o socios, que el sistema ERP se aisló a tiempo y no resultó afectado, que todas las reservas vigentes siguen siendo válidas y las obligaciones con turistas y socios se cumplen con normalidad, y que los especialistas revisan toda la infraestructura antes de restablecer los servicios por etapas. La brecha entre los dos relatos es la habitual tras una alteración de portada. Los atacantes han publicado una lista de cifras y una descripción de su camino de entrada, pero ninguna muestra de datos, ningún listado de archivos, ninguna captura del contenido de las bases; la empresa ha publicado un desmentido de cualquier filtración mientras sus sistemas públicos siguen caídos y su investigación, según ella misma, aún establece la causa. Un grupo que de verdad hubiera sobrescrito discos de producción y copias de seguridad no tendría motivo para mantener los datos en secreto, y una empresa que de verdad hubiera perdido su base de reservas difícilmente podría decir que las reservas están intactas. Ninguna de esas dos pruebas se ha superado todavía. El propio recuento está inflado o mal calculado: las cuatro categorías de la página suman unos 371 millones, y los 252 millones de "transacciones financieras" incluyen cada línea de pago registrada alguna vez, no 252 millones de clientes. Habr recuerda además que en junio otro operador ruso, Fun&Sun, sufrió lo que llamó una "anomalía técnica" que dejó a clientes que habían pagado sin billetes, seguro ni bonos de hotel durante más de un mes.
Qué debe hacer un cliente esta semana
Trate la afirmación de los atacantes como posible hasta que la empresa demuestre lo contrario, porque el coste de equivocarse es asimétrico. El expediente de un operador turístico sobre un cliente suele contener una copia del pasaporte, la fecha de nacimiento, la dirección, el teléfono, a veces una solicitud de visado, más la tarjeta usada para pagar y las fechas exactas en que la familia estará fuera de casa. Lo primero que hacen los delincuentes con esa combinación es escribir al cliente en nombre del operador: hay que "reconfirmar" la reserva, un formulario de reembolso por el viaje interrumpido, un enlace para "restaurar el acceso" a la cuenta personal. No confirme ni vuelva a introducir nada a través de un enlace recibido en un mensaje; llame a la agencia con la que reservó, al número que figura en su contrato, y pida confirmación por escrito de sus billetes, bono de hotel y seguro directamente a la aerolínea, el hotel y la aseguradora cuando sea posible. Vigile los extractos de la tarjeta por si aparecen pequeños cargos de prueba y considere pedir al banco que reemita una tarjeta usada en el sitio del operador. Un número de pasaporte no se puede cambiar a petición, pero uno filtrado es un problema sobre todo en combinación con otros datos, así que desconfíe de cualquier llamada que ya conozca sus fechas de viaje. Las grandes bases de pasaportes tienden a reaparecer mucho después de la filtración, como mostraron este mes los 220 millones de registros fronterizos filtrados de Vietnam, y Rusia ya lidera el mundo en número de bases de datos filtradas según un recuento.