Крупный международный туроператор TEZ TOUR подвергся хакерской атаке. Злоумышленники заявили о полном захвате инфраструктуры компании, уничтожении резервных копий и получении доступа к сотням миллионов записей, включая бронирования, финансовые операции и персональные данные туристов. Однако в TEZ TOUR утверждают, что критические системы удалось изолировать, а признаков компрометации клиентских данных пока не обнаружено. Инцидент произошел 15 сентября 2026 года. На официальном сайте туроператора появилась страница от имени хакерской группировки “DATASUCKERS”, которая объявила о взломе серверов TEZ TOUR и фактически заявила о прекращении работы компании. Позднее сообщение было удалено, а сайт оказался временно недоступен.
Сам факт кибератаки TEZ TOUR подтвердил. После обнаружения несанкционированной активности специалисты компании начали локализацию инцидента и изолировали корпоративную ERP-систему. По словам представителя туроператора Воскана Арзуманова, она не пострадала, действующие бронирования сохранены, а обязательства перед клиентами и партнерами продолжают выполняться.
Читайте также
ИИ расшифровывает анализы раньше врача: почему медики видят в этом риск
Хакеры заявили о 395,5 млн записей
Версия DATASUCKERS значительно серьезнее той, которую озвучивает TEZ TOUR.
По утверждению атакующих, им удалось получить доступ к инфраструктуре компании и скачать либо уничтожить:
– около 45,4 млн записей бронирований;
– 21,5 млн заказов туров;
– более 52,1 млн записей о бронировании отелей;
– около 252,3 млн записей финансовых транзакций.
В сумме речь идет примерно о 395,5 млн записей. Хакеры также утверждают, что в их распоряжении оказались паспортные данные, телефоны, адреса и сведения, связанные с платежами клиентов. При этом важно учитывать, что 395,5 млн записей не означают 395,5 млн пострадавших клиентов. Один турист может фигурировать одновременно в бронировании тура, отеля, платежной операции и других базах.
Кроме того, на данный момент эти цифры исходят преимущественно от самих злоумышленников и независимо не подтверждены.
TEZ TOUR отрицает масштаб утечки
В компании называют опубликованные хакерами данные об уничтоженных бронированиях и транзакциях недостоверными. По словам Арзуманова, после обнаружения атаки инфраструктура была оперативно изолирована. Компания заявляет, что признаков компрометации данных туристов и партнеров пока не выявлено, а ERP-система, используемая для ключевых бизнес-процессов, не пострадала. Таким образом, сейчас подтвержден сам факт проникновения и компрометации как минимум публичной веб-инфраструктуры TEZ TOUR. А вот заявления о полном уничтожении серверов, резервных копий и клиентских баз пока остаются неподтвержденными. Компания продолжает техническое расследование и проверку цифровых платформ.
Как хакеры якобы проникли в инфраструктуру
DATASUCKERS также опубликовала предполагаемые технические подробности атаки.
По версии группировки, злоумышленники получили первоначальный доступ приблизительно за две недели до публичного взлома сайта, после чего постепенно расширяли свои права внутри инфраструктуры. Предполагаемой точкой входа стал сервис загрузки файлов. Атакующие утверждают, что смогли загрузить файл, который сервер обработал как PHP-код, что позволило выполнять команды внутри Docker-контейнера. Далее хакеры якобы получили доступ к внутренней сети, обнаружили учетные данные и конфигурационные файлы с паролями, а затем продолжили продвижение по инфраструктуре компании. Также DATASUCKERS утверждает, что резервные копии находились в недостаточно изолированной среде и в конечном итоге были удалены. Однако полноценного независимого технического отчета или результатов цифровой криминалистики, подтверждающих именно такую последовательность атаки, пока нет. Поэтому эти сведения также стоит рассматривать как версию самих злоумышленников.
Что с банковскими картами
Отдельный вопрос вызывает заявление DATASUCKERS о получении данных банковских карт туристов. В опубликованной TEZ TOUR политике конфиденциальности говорится, что при оплате заказа пользователь перенаправляется на сайт платежного партнера. Сам TEZ TOUR, согласно документу, не получает данные банковской карты, а получает только информацию о результате платежной операции. Это не исключает существования других платежных систем, внутренних баз или исторических данных в инфраструктуре международной группы, однако пока делает заявления о массовой утечке полных данных банковских карт особенно требующими дополнительного подтверждения.
Реальный масштаб атаки пока неизвестен. Сейчас вокруг инцидента существуют две существенно различающиеся версии.
– ATASUCKERS утверждает, что получила практически полный контроль над инфраструктурой TEZ TOUR, похитила данные клиентов и уничтожила серверы вместе с резервными копиями.
– TEZ TOUR подтверждает кибератаку, но заявляет, что ключевые системы были защищены, бронирования сохранены, а свидетельств утечки данных туристов пока не обнаружено.
Показательно и то, что компания продолжает операционную деятельность. Информация о прекращении работы TEZ TOUR, размещенная хакерами на взломанном сайте, была официально опровергнута. Поэтому говорить о подтвержденной утечке сотен миллионов записей пока преждевременно. При этом сам факт успешного проникновения в инфраструктуру одного из крупных туристических операторов уже делает инцидент значимым для рынка.
Туристические компании работают с особенно чувствительным массивом информации: паспортами, контактными данными, историей поездок, бронированиями и платежными операциями. Даже частичная компрометация подобных систем может использоваться для фишинга, социальной инженерии и мошенничества. Теперь ключевым станет результат внутреннего расследования TEZ TOUR и появление независимых подтверждений того, какие именно системы атакующим действительно удалось скомпрометировать. Пока можно уверенно говорить только об одном: TEZ TOUR действительно столкнулся с серьезной кибератакой, но заявленный DATASUCKERS масштаб в 395,5 млн записей на данный момент не подтвержден.




