На официальном сайте туроператора Tez Tour 15 сентября 2026 года появилось сообщение от группировки DataSuckers о якобы захвате серверов и уничтожении данных. Компания подтвердила кибератаку на сайт, но заявила, что признаков компрометации данных туристов и партнёров не обнаружила.
ЧТО ПРОИЗОШЛО С САЙТОМ
На взломанном сайте утверждается, что DataSuckers получили доступ к инфраструктуре примерно за две недели до публичного заявления и постепенно расширяли свои права. Группировка также заявила об уничтожении более 395 млн записей, включая 45,4 млн записей бронирований, 21,5 млн заказов туров, 52 млн бронирований отелей и 252 млн финансовых транзакций.
В сообщении взломщики также заявили о доступе к данным клиентов и удалении резервных копий. Однако эти сведения исходят непосредственно от DataSuckers и не подтверждены независимым аудитом.
ЧТО ЗАЯВИЛИ В КОМПАНИИ
Как сообщили в Tez Tour, после обнаружения несанкционированной активности специалисты локализовали инцидент и приняли меры для защиты информационных систем. ERP-систему (систему управления ресурсами компании) изолировали, и, согласно заявлению туроператора, она не пострадала.
При этом основной сайт Tez Tour и его версия для клиентов из Беларуси оказались недоступны. Компания сообщила, что проводит комплексную проверку инфраструктуры и восстанавливает сервисы поэтапно после необходимых проверок безопасности.
КАК КОМПАНИЯ ОЦЕНИВАЕТ СОСТОЯНИЕ ДАННЫХ
Коммерческий директор Воскан Арзуманов заявил, что признаков утечки данных туристов и партнёров не выявлено. По его словам, действующие бронирования сохраняются, а обязательства перед туристами и партнёрами компания продолжает выполнять в штатном режиме.
ЧТО ИЗВЕСТНО О СПОСОБЕ АТАКИ
По версии DataSuckers, точкой входа стал сервис загрузки файлов. Хакеры утверждают, что загрузили файл, который веб-сервер обработал как PHP-код (код, выполняемый на сервере), что позволило им выполнять команды внутри Docker-контейнера (изолированной среды для запуска приложений).
Далее, по их утверждению, через доступ к внутренней сети хакеры нашли учётные данные для SVN-репозиториев (хранилищ исходного кода и файлов проекта) с конфигурациями, содержащими пароли от баз данных. Также группировка заявила о доступе к Tomcat Manager (инструменту управления сервером приложений), который, по их словам, позволил выполнять код в рабочей среде.
Фонд-бюро расследования коррупции