Под конец рабочего дня 15 сентября на сайтах туроператора TEZ TOUR появился незапланированный контент: хакеры, называющие себя DataSuckers, разместили на нем диковатый некролог:
Компания TEZ TOUR прекратила свое существование с 15.09.2026. Все сервера скомпрометированы.
Примерно 2 часа эта версия событий будет единственной в инфополе, пока туорператор не выйдет с опровержением. Разбираем? Разбираем.
Хозяйке на заметку: дефейс сайта — худшее начало любого антикризиса: скриншоты быстро разлетаются и остаются в закоулках интернета, версия атакующих активно цитируется, пока компания восстанавливает доступ к веб-ресурсу и реагирует на киберинцидент.
Как развивались события:
➡️ 18:00 — на сайтах TEZ TOUR появляется некро-лэндинг хакеров. Математика у DataSuckers хромает, ибо сумма "украденных и уничтоженных" данных не равна той, что указана. Итогом они заявляют о 395,5 млн выкачанных записей, включая бронирования, заказы туров, финтранзакций, паспортов и загранпаспортов, а также данные банковских карт, адреса проживания и др.
Атакующие нагнетают: компания якобы потеряла доступ к этим данным, диски перезаписаны, бэкапы удалены. В общем, вечерний апокалипсис.
➡️ 20:25 — спустя два часа, компания наконец снимает сообщение злоумышленников с сайта и впервые выходит в инфополе через TourDom. Интересно, что с редакцией связывается сам генеральный директор TEZ TOUR. Он заявляет, что компания продолжает работу и называет выдуманными приведенные атакующими цифры.
➡️ 23:00 — спустя 5 часов и до сих пор, сайты не доступны, но ночью компания выходит в Интерфакс с более содержательной позицией. Снова CEO. Он сообщает, что обнаружена несанкционированная активность (дефейс как бы говорит об этом), инцидент локализован, ERP-система изолирована и не пострадала, а также сообщает, что на текущий момент признаков компрометации данных туристов и партнеров нет. Все бронирования сохранены, обязательства выполняются, идет комплексная проверка инфраструктуры, а сервисы будут восстанавливаться после проверки безопасности.
Версия TEZ TOUR радикально отличается от того, что сварганили DataSuckers на своем некро-лэндосе. Эту новость подхватывают другие СМИ, туроператор возвращает себе инфополе.
➡️ 16 сентября — TEZ TOUR сообщает, что работа с турагентствами продолжается по емейлу, а сайты намеренно отключены до окончания проверки.
🔠🔠🔠🔠🔠🔠🔠
Еще один кейс, где незатыкающееся киберподполье первым бороздит инфополе, об этом риске, который надо учитывать пиарщикам, писала здесь.
С антикризисной точки зрения, возможно, впервые вижу такую ассиметричную картину: атакующие использовали веб-ресурс TEZ TOUR для своего выхода в паблик, а компания пошла с контр тезисами через СМИ.
Понятно, что на подломленном сайте туроператор коммуницировать не мог, но почему было, как минимум, в параллели не использовать свой телеграм-канал, в котором нет ни слова об атаке и по-прежнему висит что-то солнечное про отели в Хургаде?
Второй вопрос еще важнее: не нашла следов коммуникации с людьми, у которых прямо сейчас куплены туры. На таких новостях даже человеку с крепкой нервной системой захочется судорожно проверить бронь раз эдак десять. Сделать коммуникацию с простыми вопросами, снимающими тревожку, стоило бы, даже если пока не установлен факт утечки.
Очевидно цикл кризисных коммуникаций туроператора не закончен. Ждем апдейта по расследованию, а компании традиционно желаем фул рекавери и сил!
🔥 — всем бы CEO, который сам выходит к СМИ, да еще ночью
❤️ — бархатный сезон не отменяем, выходит?
😄 — а где пиарщики, позвольте спросить?
