Hacker sostengono di aver cancellato Tez Tour: 395 milioni di record 'distrutti', passaporti e carte dei turisti 'nelle nostre mani'; l'operatore dice che è caduto solo il sito

16.09.2026 9 min 5

La sera del 15 settembre la home page di teztour.by, il sito bielorusso del tour operator Tez Tour, è stata sostituita da un avviso secondo cui la società "ha cessato di esistere dal 15.09.2026". Un gruppo che si fa chiamare DataSuckers ha dichiarato di aver passato circa due settimane nella rete dell'operatore, di aver copiato e poi cancellato 395,5 milioni di record, sovrascritto i dischi ed eliminato i backup, e ha detto ai clienti che i loro passaporti, carte bancarie, numeri di telefono e indirizzi erano "nelle nostre mani". Tez Tour ha confermato un attacco a Interfax la stessa notte, ma ha descritto un evento molto più piccolo: è stato colpito il sito web, il sistema ERP è stato isolato in tempo, non è stato trovato alcun segno di fuga di dati di turisti o partner e le prenotazioni esistenti restano valide. A mezzogiorno, ora di Mosca, del 16 settembre tez-tour.com e teztour.by erano ancora irraggiungibili.

In breve

  • La pagina deturpata elencava come distrutti 45,4 milioni di record di prenotazione, 21,5 milioni di ordini di viaggio, 52,2 milioni di prenotazioni alberghiere e 252,3 milioni di transazioni finanziarie. Le cifre sommate danno circa 371 milioni, non i 395,5 milioni rivendicati, una discrepanza notata da Habr.
  • DataSuckers ha raccontato a Habr che il punto d'ingresso è stato un servizio di caricamento file che ha accettato un file eseguito dal web server come PHP dentro un container Docker, dal quale erano raggiungibili la rete interna, repository SVN con password di database e un Tomcat Manager. Nulla di questa catena è stato verificato da qualcuno fuori dal gruppo.
  • Il direttore commerciale di Tez Tour, Voskan Arzumanov, afferma che l'incidente ha riguardato solo il sito web, che le misure di contenimento sono state prese subito e che non è stata rilevata alcuna compromissione dei dati dei clienti. I servizi torneranno a tappe dopo i controlli di sicurezza.
  • Per i clienti le due versioni portano allo stesso consiglio. Un tour operator conserva copie dei passaporti, dati delle carte e date di viaggio; se qualcosa è uscito, il primo uso sarà il phishing travestito da operatore, come quello seguito alla fuga dal registro veicoli lettone in agosto.

Cosa hanno messo sul sito gli attaccanti

CityDog, una testata di Minsk, ha catturato la pagina deturpata prima che andasse offline. Sotto l'annuncio della presunta chiusura della società veniva un elenco dettagliato di ciò che era stato "irreversibilmente distrutto", poi un messaggio ai clienti secondo cui i loro dati di passaporto, di carta, numeri di telefono e indirizzi erano ora in mano agli attaccanti e la società non vi aveva più accesso perché tutto era stato cancellato. Un secondo messaggio, rivolto agli amministratori di Tez Tour, ne derideva la competenza, affermava che ogni server era stato "completamente catturato", i dischi sovrascritti per impedire il recupero e i backup eliminati, e prevedeva che solo per rientrare ci sarebbero voluti giorni. Nei commenti a Habr il gruppo ha aggiunto dettagli tecnici: l'accesso sarebbe stato ottenuto circa due settimane prima attraverso il servizio di caricamento file dell'operatore, che ha accettato un file poi eseguito dal web server come codice PHP; questo ha dato esecuzione di comandi dentro un container Docker; il container era isolato ma vedeva la rete interna dell'azienda e i servizi aziendali; lì il gruppo ha trovato credenziali di repository SVN i cui file di configurazione contenevano password di database, e l'accesso a una console Tomcat Manager ha permesso di eseguire codice in produzione. Ha anche affermato che gli amministratori usavano software vecchio e vulnerabile e tenevano i backup sullo stesso server del sito. Il sito internazionale tez-tour.com restituiva un errore 503 la stessa sera.

395,5 mlnrecord che gli attaccanti dicono di aver copiato e distrutto; l'elenco dettagliato somma circa 371 milioni
252,3 mlntransazioni finanziarie nel bottino rivendicato, la categoria più grande
~2 settimaneche il gruppo dice di aver passato nella rete prima del defacement del 15 settembre
0segni di fuga di dati dei clienti trovati dalla società, secondo la sua dichiarazione a Interfax

Cosa dice la società e cosa nessuna delle parti ha mostrato

La dichiarazione di Tez Tour, resa a Interfax Tourism dal direttore commerciale Voskan Arzumanov a tarda sera del 15 settembre, non contesta l'intrusione. Dice che, appena rilevata un'attività non autorizzata, la società ha preso misure per circoscrivere l'incidente e proteggere i sistemi, che finora non è stata identificata alcuna compromissione di dati di turisti o partner, che il sistema ERP è stato isolato in tempo e non è stato colpito, che tutte le prenotazioni in corso restano valide e gli obblighi verso turisti e partner sono rispettati normalmente, e che gli specialisti stanno controllando l'intera infrastruttura prima di ripristinare i servizi a tappe. Il divario tra i due racconti è quello consueto dopo un defacement. Gli attaccanti hanno pubblicato un elenco di numeri e una descrizione del loro percorso d'ingresso, ma nessun campione di dati, nessun elenco di file, nessuno screenshot del contenuto dei database; la società ha pubblicato una smentita di qualsiasi fuga mentre i suoi sistemi pubblici sono ancora fermi e la sua indagine, per sua stessa ammissione, sta ancora stabilendo la causa. Un gruppo che avesse davvero sovrascritto dischi di produzione e backup non avrebbe motivo di tenere segreti i dati, e una società che avesse davvero perso il database delle prenotazioni faticherebbe a dire che le prenotazioni sono intatte. Nessuna di queste due prove è stata ancora superata. Il conteggio stesso è gonfiato o sbagliato: le quattro categorie della pagina sommano circa 371 milioni, e i 252 milioni di "transazioni finanziarie" comprendono ogni riga di pagamento mai registrata, non 252 milioni di clienti. Habr ricorda inoltre che a giugno un altro operatore russo, Fun&Sun, ha subito quella che ha definito un'"anomalia tecnica" che ha lasciato clienti paganti senza biglietti, assicurazione e voucher alberghieri per più di un mese.

Cosa non è confermato: ogni dettaglio tecnico dell'intrusione viene da DataSuckers; non esiste un'analisi forense indipendente, nessun campione di dati pubblicato e nessuna dichiarazione di un regolatore in Russia o Bielorussia. Tez Tour non ha detto quando torneranno i siti né se ha notificato Roskomnadzor o l'autorità bielorussa per la protezione dei dati. L'affermazione che i backup siano stati distrutti e quella che l'ERP fosse isolato non possono essere entrambe del tutto vere; quale sia più vicina alla realtà si vedrà dalla rapidità con cui le prenotazioni verranno gestite questa settimana.

Cosa dovrebbe fare un cliente questa settimana

Considerate la rivendicazione degli attaccanti possibile finché la società non dimostra il contrario, perché il costo di sbagliare è asimmetrico. Il fascicolo di un tour operator su un cliente contiene di solito una copia del passaporto, la data di nascita, l'indirizzo di casa, il numero di telefono, a volte una domanda di visto, più la carta usata per pagare e le date esatte in cui la famiglia sarà fuori casa. La prima cosa che i criminali fanno con questa combinazione è scrivere al cliente a nome dell'operatore: la prenotazione va "riconfermata", un modulo di rimborso per il viaggio saltato, un link per "ripristinare l'accesso" all'area personale. Non confermate e non reinserite nulla tramite un link ricevuto in un messaggio; chiamate l'agenzia con cui avete prenotato, al numero indicato nel contratto, e chiedete conferma scritta di biglietti, voucher alberghiero e assicurazione direttamente a compagnia aerea, hotel e assicuratore dove possibile. Controllate gli estratti conto della carta per piccoli addebiti di prova e valutate di chiedere alla banca di riemettere una carta usata sul sito dell'operatore. Un numero di passaporto non si cambia su richiesta, ma un numero trapelato è un problema soprattutto in combinazione con altri dati, quindi diffidate di qualsiasi telefonata che conosca già le vostre date di viaggio. I grandi archivi di passaporti tendono a riemergere molto tempo dopo la fuga, come hanno mostrato questo mese i 220 milioni di record di frontiera trapelati dal Vietnam, e la Russia è già prima al mondo per numero di database trapelati secondo un conteggio.

Cosa è successo a Tez Tour?
Il 15 settembre un gruppo che si fa chiamare DataSuckers ha deturpato teztour.by, sostenendo di aver passato due settimane nella rete dell'operatore e di aver distrutto 395,5 milioni di record dopo aver copiato i dati dei clienti. Tez Tour ha confermato un attacco al suo sito ma dice che non è stata trovata alcuna fuga e che le prenotazioni sono intatte. Entrambi i siti erano ancora offline il 16 settembre.
I dati dei clienti sono davvero trapelati?
Non si sa. Gli attaccanti sostengono di avere passaporti, dati di carte, numeri di telefono e indirizzi, ma non hanno pubblicato alcun campione. La società dice che non è stata identificata alcuna compromissione di dati di turisti o partner. Nessuna delle due affermazioni è stata verificata in modo indipendente.
Come sono entrati, secondo gli attaccanti?
Attraverso un servizio di caricamento file che ha eseguito un file caricato come PHP dentro un container Docker; da lì hanno raggiunto la rete interna, trovato repository SVN con password di database nei file di configurazione e usato una console Tomcat Manager per eseguire codice in produzione. Solo DataSuckers ha descritto questa catena.
Le mie prenotazioni sono ancora valide?
La società dice che tutte le prenotazioni in corso restano valide e che gli obblighi vengono rispettati normalmente. Verificatelo per telefono con l'agenzia con cui avete prenotato e chiedete conferme direttamente a compagnia aerea, hotel e assicuratore.
A cosa devo fare attenzione?
A messaggi che si spacciano per Tez Tour o per la vostra agenzia chiedendo di riconfermare dati, richiedere un rimborso o ripristinare l'accesso all'account tramite un link; a telefonate che conoscono già le vostre date di viaggio; a piccoli addebiti inspiegabili sulla carta. Non inserite dati tramite link; usate i numeri del contratto.

russiabielorussiatez tourviolazione dei datihackingtour operatordatasuckersdati del passaportocarte bancariephishingdati personaliturismohackerdefacementcybersicurezza

Leggi anche