Перейти к основному контенту
LiMP VPN
Все новости

Взлом Tez Tour: хакеры унесли данные 45 млн туристов

Взлом Tez Tour: хакеры унесли данные 45 млн туристов

Коротко: 15 сентября 2026 года хакерская группировка DataSuckers заявила о взломе туроператора Tez Tour и краже более 395 млн записей — включая паспортные данные, банковские карты, телефоны и историю финансовых транзакций туристов. Компания подтвердила атаку, однако отрицает утечку клиентских данных. Если вы когда-либо бронировали туры через Tez Tour — прочитайте эту статью целиком и примите меры.

Что произошло с Tez Tour

15 сентября 2026 года посетители сайта tez-tour.com обнаружили на главной странице необычное сообщение: серверы компании захвачены, диски скомпрометированы. Вместо привычного сайта туроператора — уведомление от группировки DataSuckers с детальным описанием хода атаки и заявлениями об объёме похищенных данных.

По словам хакеров, они получили доступ к инфраструктуре Tez Tour примерно за две недели до публичного объявления — около 1 сентября 2026 года. Всё это время злоумышленники планомерно повышали привилегии и скачивали данные, прежде чем раскрыть себя и объявить о взломе. Такая тактика — «тихого» присутствия в сети жертвы с последующим публичным раскрытием — стала характерной чертой ряда хакерских группировок в 2025–2026 годах.

Tez Tour — один из крупнейших российских туроператоров с офисами в России, Беларуси, Казахстане и ряде других стран СНГ. Ежегодно через него проходят миллионы бронирований — именно поэтому масштаб потенциальной утечки так значителен. Сайт компании оставался недоступен в течение нескольких суток после инцидента.

Какие данные туристов могли оказаться под угрозой

DataSuckers опубликовали детальный отчёт о предполагаемых объёмах похищенного:

  • 45,4 млн записей бронирований
  • 21,5 млн заказов туров
  • 52,2 млн бронирований отелей
  • 252,3 млн финансовых транзакций

Суммарно хакеры заявляют о более чем 395 млн записях. По их словам, базы данных содержат паспортные данные туристов, номера банковских карт, телефоны и физические адреса клиентов. Эти категории данных относятся к наиболее чувствительным: именно они используются для мошенничества, кражи личности и адресных фишинговых атак. О том, как проверить, попали ли ваши данные в открытый доступ, читайте в нашем блоге о безопасности.

Важная оговорка: сами хакеры заявляют, что уничтожили скачанные данные после их получения. Независимой проверки этого утверждения нет. Практика показывает, что данные нередко продаются на закрытых форумах ещё до публичных заявлений. Независимого подтверждения самого объёма похищенного — 395 млн записей — также пока не поступало.

Как именно был взломан туроператор

DataSuckers раскрыли технику атаки в деталях, которые представляют интерес для понимания корпоративных рисков безопасности:

  1. Точка входа: сервис загрузки файлов с недостаточной проверкой содержимого. Злоумышленники загрузили файл с PHP-кодом, который сервер выполнил как скрипт.
  2. Горизонтальное перемещение: из Docker-контейнера хакеры получили доступ к внутренней корпоративной сети компании.
  3. Эскалация привилегий: в SVN-репозиториях с исходным кодом обнаружились конфигурационные файлы с паролями от баз данных в открытом виде.
  4. Выполнение кода на продакшене: доступ к Tomcat Manager позволил атакующим запустить произвольный код в боевой среде.

Хакеры назвали главными причинами успеха атаки устаревшее программное обеспечение и хранение резервных копий на одной инфраструктуре с основными системами — оба фактора относятся к классическим и давно известным ошибкам корпоративной информационной безопасности, которые, тем не менее, продолжают встречаться у крупных компаний.

Что говорит компания — и что делать туристам прямо сейчас

Tez Tour официально подтвердил факт кибератаки. Компания заявила, что ERP-система была изолирована сразу после обнаружения инцидента, все активные бронирования сохранены, а обязательства перед клиентами и партнёрами выполняются в штатном режиме. Пресс-служба сообщила: «Признаков утечки персональных данных туристов не обнаружено».

Тем не менее, если вы когда-либо пользовались услугами Tez Tour, специалисты по безопасности рекомендуют не дожидаться официального подтверждения и предпринять следующие меры:

  • Банковские карты: запросите перевыпуск карт, которые использовались при бронировании туров. Это займёт несколько дней, но исключит риск несанкционированного списания.
  • Пароли: если вы использовали один и тот же пароль от личного кабинета Tez Tour на других сервисах — смените его везде немедленно.
  • Фишинг: в ближайшие недели будьте особенно внимательны к письмам от «Tez Tour», «службы поддержки» или «банка» с просьбами подтвердить данные. Это классическая схема вторичных атак, которые следуют за крупными публичными утечками.

Как надёжно защитить личные данные

История Tez Tour — наглядное напоминание о том, что наши данные хранятся у десятков компаний, безопасность которых мы не можем контролировать напрямую. Вот практические шаги, которые существенно снижают личные риски:

Уникальные пароли и менеджер паролей. Самая распространённая причина ущерба от утечек — повторное использование одного пароля на множестве сервисов. Менеджер паролей (Bitwarden, KeePass) позволяет хранить уникальный сложный пароль для каждого сайта, не запоминая его.

Двухфакторная аутентификация (2FA). Даже если пароль оказался в чужих руках, второй фактор останавливает большинство автоматизированных атак. Приложение-аутентификатор (Google Authenticator, Microsoft Authenticator) надёжнее SMS-кодов, которые можно перехватить.

Мониторинг утечек. Сервис haveibeenpwned.com позволяет проверить, фигурировал ли ваш email в известных базах взломанных данных. Проверка бесплатна и занимает несколько секунд.

Защита данных в публичных сетях. Когда вы бронируете туры с ноутбука в кафе, аэропорту или гостинице, ваш трафик виден администратору точки доступа. Приложение LiMP VPN шифрует соединение: провайдер и владелец Wi-Fi не видят содержимого ваших запросов, включая данные карт и паспортные сведения, вводимые в формы бронирования. Политика no-logs означает, что сервис не ведёт историю посещений. Подробнее о принципах работы — в разделе о возможностях.

Ни одна мера не даёт абсолютной защиты — но их совокупность существенно снижает ущерб от утечек, которые происходят на стороне компаний, которым мы доверяем свои данные.

Источники

Взлом Tez Tour: хакеры унесли данные 45 млн туристов