Хакеры заявили, что уничтожили Tez Tour: «395 млн записей стёрты», паспорта и карты туристов «у нас»; оператор говорит, что лёг только сайт
Вечером 15 сентября главная страница teztour.by, белорусского сайта туроператора Tez Tour, сменилась объявлением: «Компания TEZ TOUR прекратила свое существование с 15.09.2026». Группа, называющая себя DataSuckers, заявила, что около двух недель сидела в сети оператора, скопировала, а затем уничтожила 395,5 млн записей, перезаписала диски и удалила бекапы, а клиентам сообщила, что их паспорта, банковские карты, телефоны и адреса «в наших руках». Tez Tour той же ночью подтвердил «Интерфаксу» атаку, но описал событие куда меньшего масштаба: пострадал сайт, ERP-систему вовремя изолировали, признаков утечки данных туристов и партнёров не обнаружено, действующие бронирования сохраняются. К полудню по Москве 16 сентября tez-tour.com и teztour.by по-прежнему не открывались.
Коротко
- На заглушке перечислено уничтоженное: 45,4 млн записей бронирований, 21,5 млн заказов туров, 52,2 млн бронирований отелей и 252,3 млн финансовых транзакций. В сумме это около 371 млн, а не заявленные 395,5 млн, на расхождение обратил внимание Хабр.
- DataSuckers рассказали Хабру, что вошли через сервис загрузки файлов: он принял файл, который веб-сервер исполнил как PHP внутри Docker-контейнера, а из контейнера были видны внутренняя сеть, SVN-репозитории с паролями от баз данных и Tomcat Manager. Никто вне группы эту цепочку не проверял.
- Коммерческий директор Tez Tour Воскан Арзуманов говорит, что инцидент затронул только сайт, меры по локализации приняли сразу, компрометации данных клиентов не выявлено. Сервисы будут возвращать поэтапно после проверок безопасности.
- Для клиентов обе версии ведут к одному совету. У туроператора лежат сканы паспортов, данные карт и даты поездок; если хоть что-то утекло, первым делом это пустят на фишинг от имени оператора, как после утечки латвийского регистра транспорта в августе.
Что взломщики выложили на сайт
Минское издание CityDog успело заснять заглушку до того, как сайт пропал совсем. Под объявлением о якобы закрытии компании шёл поимённый список «безвозвратно уничтоженного», затем обращение к клиентам: их паспортные данные, данные карт, телефоны и адреса теперь у взломщиков, а у компании доступа к ним больше нет, потому что всё удалено. Второе обращение, к администраторам Tez Tour, издевалось над их квалификацией, утверждало, что все серверы «полностью захвачены», диски перезаписаны, чтобы исключить восстановление, бекапы удалены, и предсказывало, что только попасть внутрь у них займёт несколько дней. В комментарии Хабру группа добавила технику: доступ получили примерно за две недели до этого через сервис загрузки файлов оператора, который принял файл, исполненный веб-сервером как PHP-код; это дало выполнение команд внутри Docker-контейнера; сам контейнер был изолирован, но из него была доступна внутренняя сеть компании с корпоративными сервисами; там нашлись учётные данные от SVN-репозиториев с исходным кодом, в конфигах которых лежали пароли от баз данных, а доступ к консоли Tomcat Manager позволил выполнять код уже в продакшене. Группа также заявила, что администраторы держали старое уязвимое ПО, а бекапы хранили на одном сервере с сайтом. Международный сайт tez-tour.com тем же вечером отдавал ошибку 503.
Что говорит компания и чего не показала ни одна сторона
Заявление Tez Tour, которое коммерческий директор Воскан Арзуманов дал «Интерфакс-Туризму» поздно вечером 15 сентября, факт вторжения не оспаривает. В нём сказано, что сразу после обнаружения несанкционированной активности компания приняла меры по локализации инцидента и защите систем, что компрометации данных туристов и партнёров пока не выявлено, что ERP-систему вовремя изолировали и она не пострадала, что все действующие бронирования сохраняются и обязательства перед туристами и партнёрами выполняются в штатном режиме, а специалисты проверяют всю инфраструктуру, прежде чем поэтапно возвращать сервисы. Разрыв между двумя версиями обычный для дефейса. Взломщики опубликовали список цифр и описание своего пути внутрь, но ни образца данных, ни листингов файлов, ни скриншотов содержимого баз; компания опубликовала отрицание утечки, пока её публичные системы лежат, а расследование, по её же словам, ещё устанавливает причины. У группы, которая действительно перезаписала продакшен-диски и бекапы, нет причин держать данные в секрете, а компании, которая действительно лишилась базы бронирований, трудно утверждать, что бронирования целы. Ни одна из этих проверок пока не пройдена. Сам счётчик записей завышен или посчитан с ошибкой: четыре категории на заглушке в сумме дают примерно 371 млн, а 252 млн «финансовых транзакций» - это каждая когда-либо записанная платёжная строка, а не 252 млн клиентов. Хабр напоминает, что в июне у другого российского оператора, Fun&Sun, случилась «техническая аномалия», из-за которой оплатившие туры клиенты больше месяца не могли получить билеты, страховки и ваучеры на отели.
Что делать клиенту на этой неделе
Считайте заявление взломщиков возможным, пока компания не показала обратное, потому что цена ошибки несимметрична. В досье туроператора на клиента обычно лежат скан паспорта, дата рождения, домашний адрес, телефон, иногда визовая анкета, плюс карта, которой платили, и точные даты, когда семьи не будет дома. Первое, что делают с таким набором преступники, - пишут клиенту от имени оператора: бронь нужно «переподтвердить», форма возврата за сорванную поездку, ссылка «восстановить доступ» в личный кабинет. Не подтверждайте и не вводите ничего по ссылке из сообщения; позвоните в агентство, через которое бронировали, по номеру из договора и попросите письменные подтверждения билетов, ваучера и страховки напрямую у авиакомпании, отеля и страховщика, где это возможно. Следите за выпиской по карте на предмет мелких пробных списаний и подумайте о перевыпуске карты, которой платили на сайте оператора. Номер паспорта по желанию не сменить, но утёкший номер опасен в основном в связке с другими данными, поэтому насторожитесь при любом звонке, где уже знают ваши даты поездки. Большие паспортные базы всплывают спустя долгое время после утечки, как показали в этом месяце 220 млн записей о пересечении границы, утёкшие из Вьетнама, а Россия по одному из подсчётов уже лидирует в мире по числу утёкших баз.