Хакеры заявили, что уничтожили Tez Tour: «395 млн записей стёрты», паспорта и карты туристов «у нас»; оператор говорит, что лёг только сайт

16.09.2026 7 мин 8

Вечером 15 сентября главная страница teztour.by, белорусского сайта туроператора Tez Tour, сменилась объявлением: «Компания TEZ TOUR прекратила свое существование с 15.09.2026». Группа, называющая себя DataSuckers, заявила, что около двух недель сидела в сети оператора, скопировала, а затем уничтожила 395,5 млн записей, перезаписала диски и удалила бекапы, а клиентам сообщила, что их паспорта, банковские карты, телефоны и адреса «в наших руках». Tez Tour той же ночью подтвердил «Интерфаксу» атаку, но описал событие куда меньшего масштаба: пострадал сайт, ERP-систему вовремя изолировали, признаков утечки данных туристов и партнёров не обнаружено, действующие бронирования сохраняются. К полудню по Москве 16 сентября tez-tour.com и teztour.by по-прежнему не открывались.

Коротко

  • На заглушке перечислено уничтоженное: 45,4 млн записей бронирований, 21,5 млн заказов туров, 52,2 млн бронирований отелей и 252,3 млн финансовых транзакций. В сумме это около 371 млн, а не заявленные 395,5 млн, на расхождение обратил внимание Хабр.
  • DataSuckers рассказали Хабру, что вошли через сервис загрузки файлов: он принял файл, который веб-сервер исполнил как PHP внутри Docker-контейнера, а из контейнера были видны внутренняя сеть, SVN-репозитории с паролями от баз данных и Tomcat Manager. Никто вне группы эту цепочку не проверял.
  • Коммерческий директор Tez Tour Воскан Арзуманов говорит, что инцидент затронул только сайт, меры по локализации приняли сразу, компрометации данных клиентов не выявлено. Сервисы будут возвращать поэтапно после проверок безопасности.
  • Для клиентов обе версии ведут к одному совету. У туроператора лежат сканы паспортов, данные карт и даты поездок; если хоть что-то утекло, первым делом это пустят на фишинг от имени оператора, как после утечки латвийского регистра транспорта в августе.

Что взломщики выложили на сайт

Минское издание CityDog успело заснять заглушку до того, как сайт пропал совсем. Под объявлением о якобы закрытии компании шёл поимённый список «безвозвратно уничтоженного», затем обращение к клиентам: их паспортные данные, данные карт, телефоны и адреса теперь у взломщиков, а у компании доступа к ним больше нет, потому что всё удалено. Второе обращение, к администраторам Tez Tour, издевалось над их квалификацией, утверждало, что все серверы «полностью захвачены», диски перезаписаны, чтобы исключить восстановление, бекапы удалены, и предсказывало, что только попасть внутрь у них займёт несколько дней. В комментарии Хабру группа добавила технику: доступ получили примерно за две недели до этого через сервис загрузки файлов оператора, который принял файл, исполненный веб-сервером как PHP-код; это дало выполнение команд внутри Docker-контейнера; сам контейнер был изолирован, но из него была доступна внутренняя сеть компании с корпоративными сервисами; там нашлись учётные данные от SVN-репозиториев с исходным кодом, в конфигах которых лежали пароли от баз данных, а доступ к консоли Tomcat Manager позволил выполнять код уже в продакшене. Группа также заявила, что администраторы держали старое уязвимое ПО, а бекапы хранили на одном сервере с сайтом. Международный сайт tez-tour.com тем же вечером отдавал ошибку 503.

395,5 млнзаписей, которые взломщики якобы скопировали и уничтожили; поимённый список даёт около 371 млн
252,3 млнфинансовых транзакций в заявленной добыче, самая крупная категория
~2 неделигруппа, по её словам, провела в сети до заглушки 15 сентября
0признаков утечки данных клиентов нашла компания, по её заявлению «Интерфаксу»

Что говорит компания и чего не показала ни одна сторона

Заявление Tez Tour, которое коммерческий директор Воскан Арзуманов дал «Интерфакс-Туризму» поздно вечером 15 сентября, факт вторжения не оспаривает. В нём сказано, что сразу после обнаружения несанкционированной активности компания приняла меры по локализации инцидента и защите систем, что компрометации данных туристов и партнёров пока не выявлено, что ERP-систему вовремя изолировали и она не пострадала, что все действующие бронирования сохраняются и обязательства перед туристами и партнёрами выполняются в штатном режиме, а специалисты проверяют всю инфраструктуру, прежде чем поэтапно возвращать сервисы. Разрыв между двумя версиями обычный для дефейса. Взломщики опубликовали список цифр и описание своего пути внутрь, но ни образца данных, ни листингов файлов, ни скриншотов содержимого баз; компания опубликовала отрицание утечки, пока её публичные системы лежат, а расследование, по её же словам, ещё устанавливает причины. У группы, которая действительно перезаписала продакшен-диски и бекапы, нет причин держать данные в секрете, а компании, которая действительно лишилась базы бронирований, трудно утверждать, что бронирования целы. Ни одна из этих проверок пока не пройдена. Сам счётчик записей завышен или посчитан с ошибкой: четыре категории на заглушке в сумме дают примерно 371 млн, а 252 млн «финансовых транзакций» - это каждая когда-либо записанная платёжная строка, а не 252 млн клиентов. Хабр напоминает, что в июне у другого российского оператора, Fun&Sun, случилась «техническая аномалия», из-за которой оплатившие туры клиенты больше месяца не могли получить билеты, страховки и ваучеры на отели.

Что не подтверждено: все технические детали вторжения исходят от DataSuckers; независимой криминалистической оценки, опубликованного образца данных и заявлений регуляторов в России или Беларуси нет. Tez Tour не сказал, когда вернутся сайты и уведомил ли он Роскомнадзор или белорусский Национальный центр защиты персональных данных. Утверждение об уничтоженных бекапах и утверждение об изолированной ERP не могут быть полностью верны одновременно; какое ближе к правде, станет ясно по тому, как быстро на этой неделе обслужат бронирования.

Что делать клиенту на этой неделе

Считайте заявление взломщиков возможным, пока компания не показала обратное, потому что цена ошибки несимметрична. В досье туроператора на клиента обычно лежат скан паспорта, дата рождения, домашний адрес, телефон, иногда визовая анкета, плюс карта, которой платили, и точные даты, когда семьи не будет дома. Первое, что делают с таким набором преступники, - пишут клиенту от имени оператора: бронь нужно «переподтвердить», форма возврата за сорванную поездку, ссылка «восстановить доступ» в личный кабинет. Не подтверждайте и не вводите ничего по ссылке из сообщения; позвоните в агентство, через которое бронировали, по номеру из договора и попросите письменные подтверждения билетов, ваучера и страховки напрямую у авиакомпании, отеля и страховщика, где это возможно. Следите за выпиской по карте на предмет мелких пробных списаний и подумайте о перевыпуске карты, которой платили на сайте оператора. Номер паспорта по желанию не сменить, но утёкший номер опасен в основном в связке с другими данными, поэтому насторожитесь при любом звонке, где уже знают ваши даты поездки. Большие паспортные базы всплывают спустя долгое время после утечки, как показали в этом месяце 220 млн записей о пересечении границы, утёкшие из Вьетнама, а Россия по одному из подсчётов уже лидирует в мире по числу утёкших баз.

Что случилось с Tez Tour?
15 сентября группа DataSuckers подменила главную teztour.by, заявив, что две недели провела в сети оператора и уничтожила 395,5 млн записей, предварительно скопировав данные клиентов. Tez Tour подтвердил атаку на сайт, но говорит, что утечки не выявлено, а бронирования целы. Оба сайта 16 сентября всё ещё не работали.
Данные клиентов действительно утекли?
Неизвестно. Взломщики утверждают, что у них паспорта, данные карт, телефоны и адреса, но образца не опубликовали. Компания говорит, что компрометации данных туристов и партнёров не выявлено. Ни одно из утверждений независимо не проверено.
Как они вошли, по версии взломщиков?
Через сервис загрузки файлов, который исполнил загруженный файл как PHP внутри Docker-контейнера; оттуда попали во внутреннюю сеть, нашли SVN-репозитории с паролями от баз данных в конфигах и через консоль Tomcat Manager запустили код в продакшене. Эту цепочку описали только DataSuckers.
Мои бронирования в силе?
Компания говорит, что все действующие бронирования сохраняются, а обязательства выполняются в штатном режиме. Подтвердите это по телефону в агентстве, через которое бронировали, и запросите подтверждения напрямую у авиакомпании, отеля и страховщика.
Чего опасаться?
Сообщений от имени Tez Tour или вашего агентства с просьбой переподтвердить данные, получить возврат или восстановить доступ по ссылке; звонков, где уже знают ваши даты поездки; мелких необъяснимых списаний с карты. Не вводите данные по ссылкам, используйте номера из договора.

россиябеларусьtez tourутечка данныхвзломтуроператорdatasuckersпаспортные данныебанковские картыфишингперсональные данныетуризмхакерыдефейскибербезопасность

Читайте также