Des pirates affirment avoir effacé Tez Tour : 395 millions d'enregistrements « détruits », passeports et cartes des touristes « entre nos mains » ; le voyagiste dit que seul le site est tombé

16.09.2026 10 min 5

Le soir du 15 septembre, la page d'accueil de teztour.by, le site biélorusse du voyagiste Tez Tour, a été remplacée par un avis annonçant que la société « a cessé d'exister à compter du 15.09.2026 ». Un groupe se présentant comme DataSuckers a affirmé avoir passé environ deux semaines dans le réseau du voyagiste, copié puis effacé 395,5 millions d'enregistrements, réécrit les disques et supprimé les sauvegardes, et a dit aux clients que leurs passeports, cartes bancaires, numéros de téléphone et adresses étaient « entre nos mains ». Tez Tour a confirmé une attaque à Interfax la nuit même, mais a décrit un événement bien plus limité : le site a été touché, l'ERP a été isolé à temps, aucun signe de fuite de données de touristes ou de partenaires n'a été trouvé, et les réservations existantes tiennent. À midi, heure de Moscou, le 16 septembre, tez-tour.com et teztour.by restaient inaccessibles.

En bref

  • La page piratée listait comme détruits 45,4 millions d'enregistrements de réservation, 21,5 millions de commandes de voyages, 52,2 millions de réservations d'hôtel et 252,3 millions de transactions financières. Le total fait environ 371 millions, et non les 395,5 millions revendiqués, un écart relevé par Habr.
  • DataSuckers a expliqué à Habr que le point d'entrée était un service de téléversement de fichiers qui a accepté un fichier exécuté comme du PHP par le serveur web dans un conteneur Docker, depuis lequel le réseau interne, des dépôts SVN contenant des mots de passe de bases de données et un Tomcat Manager étaient accessibles. Rien de cette chaîne n'a été vérifié hors du groupe.
  • Le directeur commercial de Tez Tour, Voskan Arzoumanov, affirme que l'incident n'a touché que le site, que des mesures de confinement ont été prises immédiatement et qu'aucune compromission de données clients n'a été détectée. Les services doivent revenir par étapes après des vérifications de sécurité.
  • Pour les clients, les deux versions mènent au même conseil. Un voyagiste détient des copies de passeports, des données de cartes et des dates de voyage ; si quoi que ce soit est sorti, le premier usage sera du phishing aux couleurs du voyagiste, comme après la fuite du registre des véhicules letton en août.

Ce que les attaquants ont mis sur le site

CityDog, un média de Minsk, a capturé la page défigurée avant qu'elle ne disparaisse. Sous l'annonce de la prétendue fermeture venait la liste détaillée de ce qui avait été « irréversiblement détruit », puis un message aux clients affirmant que leurs données de passeport, de carte, leurs numéros de téléphone et adresses étaient désormais détenus par les attaquants et que la société n'y avait plus accès puisque tout avait été supprimé. Un second message, adressé aux administrateurs de Tez Tour, raillait leur compétence, affirmait que chaque serveur avait été « entièrement pris », les disques réécrits pour empêcher toute récupération et les sauvegardes supprimées, et prédisait qu'il leur faudrait des jours rien que pour revenir dans le système. Dans ses commentaires à Habr, le groupe a ajouté des détails techniques : l'accès aurait été obtenu environ deux semaines plus tôt via le service de téléversement du voyagiste, qui a accepté un fichier que le serveur web a ensuite exécuté comme du code PHP ; cela a donné l'exécution de commandes dans un conteneur Docker ; le conteneur était isolé mais voyait le réseau interne de l'entreprise et ses services ; le groupe y a trouvé des identifiants de dépôts SVN dont les fichiers de configuration contenaient des mots de passe de bases de données, et l'accès à une console Tomcat Manager a permis d'exécuter du code en production. Il a aussi affirmé que les administrateurs utilisaient des logiciels anciens et vulnérables et gardaient les sauvegardes sur le même serveur que le site. Le site international tez-tour.com renvoyait une erreur 503 le même soir.

395,5 Md'enregistrements que les attaquants disent avoir copiés et détruits ; la liste détaillée totalise environ 371 millions
252,3 Mde transactions financières dans le butin revendiqué, la plus grosse catégorie
~2 semainesque le groupe dit avoir passées dans le réseau avant le piratage de la page le 15 septembre
0signe de fuite de données clients trouvé par la société, selon sa déclaration à Interfax

Ce que dit la société, et ce qu'aucune partie n'a montré

La déclaration de Tez Tour, faite à Interfax Tourisme par le directeur commercial Voskan Arzoumanov tard le 15 septembre, ne conteste pas l'intrusion. Elle indique que, dès la détection d'une activité non autorisée, la société a pris des mesures pour circonscrire l'incident et protéger ses systèmes, qu'aucune compromission de données de touristes ou de partenaires n'a été identifiée à ce stade, que l'ERP a été isolé à temps et n'a pas été touché, que toutes les réservations en cours restent valables et que les obligations envers les voyageurs et partenaires sont honorées normalement, et que des spécialistes vérifient toute l'infrastructure avant un retour des services par étapes. L'écart entre les deux récits est celui qu'on voit d'habitude après une défiguration. Les attaquants ont publié une liste de chiffres et une description de leur chemin d'entrée, mais aucun échantillon de données, aucune liste de fichiers, aucune capture du contenu des bases ; la société a publié un démenti de toute fuite alors que ses systèmes publics sont toujours hors ligne et que son enquête, de son propre aveu, établit encore la cause. Un groupe qui a vraiment réécrit les disques de production et les sauvegardes n'aurait aucune raison de garder les données secrètes, et une société qui a vraiment perdu sa base de réservations aurait du mal à affirmer que les réservations sont intactes. Aucun de ces deux tests n'a encore été passé. Le décompte lui-même est gonflé ou mal calculé : les quatre catégories de la page totalisent environ 371 millions, et les 252 millions de « transactions financières » recouvrent chaque ligne de paiement jamais enregistrée, pas 252 millions de clients. Habr rappelle aussi qu'en juin un autre voyagiste russe, Fun&Sun, a subi ce qu'il a appelé une « anomalie technique » qui a laissé des clients ayant payé sans billets, assurance ni bons d'hôtel pendant plus d'un mois.

Ce qui n'est pas confirmé : chaque détail technique de l'intrusion vient de DataSuckers ; il n'existe ni analyse forensique indépendante, ni échantillon de données publié, ni déclaration d'un régulateur en Russie ou en Biélorussie. Tez Tour n'a pas dit quand les sites reviendront ni s'il a notifié le Roskomnadzor ou l'autorité biélorusse de protection des données. L'affirmation que les sauvegardes ont été détruites et celle que l'ERP a été isolé ne peuvent pas être toutes deux entièrement vraies ; laquelle est la plus proche de la réalité se verra à la vitesse à laquelle les réservations seront servies cette semaine.

Ce qu'un client devrait faire cette semaine

Tenez la revendication des attaquants pour possible tant que la société n'a pas montré le contraire, parce que le coût de l'erreur est asymétrique. Le dossier d'un voyagiste sur un client contient en général une copie du passeport, la date de naissance, l'adresse, le téléphone, parfois une demande de visa, plus la carte utilisée pour payer et les dates exactes où le foyer sera absent. La première chose que font les criminels avec cette combinaison est d'écrire au client au nom du voyagiste : la réservation doit être « reconfirmée », un formulaire de remboursement pour le voyage perturbé, un lien pour « rétablir l'accès » à l'espace personnel. Ne confirmez ni ne ressaisissez rien via un lien reçu dans un message ; appelez l'agence auprès de laquelle vous avez réservé, au numéro figurant sur votre contrat, et demandez une confirmation écrite de vos billets, de votre bon d'hôtel et de votre assurance directement auprès de la compagnie aérienne, de l'hôtel et de l'assureur quand c'est possible. Surveillez vos relevés de carte pour repérer de petits débits test et envisagez de demander à la banque de réémettre une carte utilisée sur le site du voyagiste. Un numéro de passeport ne se change pas sur demande, mais un numéro fuité pose surtout problème combiné à d'autres données ; méfiez-vous donc de tout appel qui connaît déjà vos dates de voyage. Les grands fichiers de passeports ont tendance à ressurgir longtemps après la fuite, comme l'ont montré ce mois-ci les 220 millions d'enregistrements frontaliers fuités du Vietnam, et la Russie est déjà première au monde pour le nombre de bases fuitées selon un décompte.

Qu'est-il arrivé à Tez Tour ?
Le 15 septembre, un groupe se présentant comme DataSuckers a défiguré teztour.by, affirmant avoir passé deux semaines dans le réseau du voyagiste et détruit 395,5 millions d'enregistrements après avoir copié les données clients. Tez Tour a confirmé une attaque sur son site mais affirme qu'aucune fuite n'a été trouvée et que les réservations sont intactes. Ses deux sites étaient toujours hors ligne le 16 septembre.
Les données clients ont-elles vraiment fuité ?
Inconnu. Les attaquants affirment détenir passeports, données de cartes, numéros de téléphone et adresses, mais n'ont publié aucun échantillon. La société dit qu'aucune compromission de données de touristes ou de partenaires n'a été identifiée. Aucune des deux affirmations n'a été vérifiée de façon indépendante.
Comment sont-ils entrés, selon les attaquants ?
Par un service de téléversement de fichiers qui a exécuté un fichier envoyé comme du PHP dans un conteneur Docker ; de là ils ont atteint le réseau interne, trouvé des dépôts SVN avec des mots de passe de bases de données dans des fichiers de configuration, et utilisé une console Tomcat Manager pour exécuter du code en production. Seul DataSuckers a décrit cette chaîne.
Mes réservations sont-elles toujours valables ?
La société affirme que toutes les réservations en cours restent valables et que les obligations sont honorées normalement. Vérifiez-le par téléphone auprès de l'agence où vous avez réservé et demandez des confirmations directement à la compagnie aérienne, à l'hôtel et à l'assureur.
À quoi faut-il faire attention ?
Aux messages se faisant passer pour Tez Tour ou votre agence et demandant de reconfirmer des données, de réclamer un remboursement ou de rétablir l'accès à un compte via un lien ; aux appels qui connaissent déjà vos dates de voyage ; aux petits débits inexpliqués sur votre carte. Ne saisissez pas de données via des liens ; utilisez les numéros de votre contrat.

russiebiélorussietez tourfuite de donnéespiratagevoyagistedatasuckersdonnées de passeportcartes bancaireshameçonnagedonnées personnellestourismepirates informatiquesdéfiguration de sitecybersécurité

À lire aussi