Взлом TEZ TOUR – что там в широко разошедшемся файле от DataSuckers
Нюанс: поскольку официально Тез тур ничего не подтверждал, и скорее наоборот, написал «они все врут», то верить этому отчету нет никаких оснований.
Перед началом чтения напоминаю заповеди СПО сектантов:
3. Если у какого-то кроссплатформенного софта есть версия под linux, то этот софт является линукс-софтом и все возможности этого софта автоматически приплюсовываются к возможностям линукса.
4. Если речь об уязвимостях, то линукс это только ядро, софт отношения к нему не имеет. Уязвимости софта – это не проблема линукса.
Шпаргалка по общению с СПО-сектантами
Впрочем, сектанты и сектанты. Читать отчеты о проблемах и ДЫРИЩЩАХ не просто не хотят, а осознанно не хотят. Проще поставить минус и написать "врети" или "это был всего лишь сайт". Не читая, и не пытаясь.
Теперь к делу.
Вирустотал говорит, что файл Tez-tour разбор.pdf, он же Tez разбор-2026-09-29-19-38-40-564.pdf
с MD5 f164efb20939c46b69f19eddb9c4aadf и SHA-1 6510f63bbb33cf26c7df82571caf0f115432cb35 раздается в интернетах уже вторую неделю.
Почему его стоит читать? Потому что ни МТС, ни Аэрофлот, ни СДЭК, ни Додо Пицца, ни десятки других взломанных фирм – не публикуют разборы «как так вышло» и «мы все учли и исправили».
Иногда разборы пишет Ростелеком-Солар, в блоге. Но редко. Пишут тут: https://rt-solar.ru/solar-4rays/blog/
Поскриптум, вынесенный в начало статьи
ДЛЯ МОДЕРАТОРОВ https://www.vedomosti.ru/press_releases/2026/09/09/f6-publik...
326 утечек российских БД
Специалисты компании F6 проанализировали количество публикаций БД российских компаний за 2025 год и первую половину 2026 года. Было обнаружено 326 публикаций — это почти в два раза больше, чем количество публичных утечек БД компаний из стран Латинской Америки, Ближнего Востока и Африки, Азиатско‑Тихоокеанского региона и других государств СНГ.
Суммарно утекшие базы содержали порядка 1,175 миллиарда строк с данными пользователей.
Теоретически, в российском медиа пространстве должен стоять шум, что вот тем влепили штраф, у этих директору по ИБ дали 100 часов курсов от Microsoft обязательных работ.
Но ничего этого нет.
Значит, глобально «все хорошо».
Что там интересного.
Взлом начался с незакрытой уязвимости в nginx/1.14.0:
Запрос к file.pht nginx пропускает напрямую на Apache, Apache его обрабатывает как PHP
Как легко заметить, nginx крайне старый, 1.14 , 2018 года. Актуальный nginx - 1.31.6.
В мире СПО сектантов все что Linux, и все что внутри Linux, изначально идеально.
В реальном мире нужно регулярно обновляться, нормально настраивать, и регулярно проводить аудит настроек. Особенно в мире ИИ, кривых рук, и веры сектантов в то, что Linux, и все вокруг Linux, идеально из коробки. Это не так.
Эти два пункта можно применять ко всем проблемам, перечисленным ниже.
На 4 шаге упомянут
Squid. Версия 3.1.23, вышедшая в 2014 году и давно снятая с поддержки
Опять же, все то же самое – давно не обновляли, настройки никто не проверял. Сетевики молодцы – сеть прикрыли. Но, как оказалось, не всю.
24 XML-эндпоинта с данными туров, отелей, цен, остатками мест на рейсах. Авторизации нет вообще
Очень плохо, и слишком часто внутри сетей встречается вот такое.
Jenkins — CI/CD без авторизации
Это крайне странно. Это нужно специально включать.
Шаг 6. /etc/apps/common.conf — один файл, все пароли
Без комментариев. Видимо, никто не планировал, что кто-то получит доступ к серверу, где все пароли в файле. Даже бесплатную версию HashiCorp Vault почему-то не использовали. Безопасность для автоматизации вообще больная тема. И вдвойне больная для ИИ.
Поле PASSWORD_HASH существует, его добавили в рамках задачи «перейти на хэши», но задачу не завершили. Поле PASSWORD продолжает заполняться. 99.98% записей: пароль открытым текстом.
Тоже без комментариев.
В Jenkins нашли RSA private key без passphrase, настроенный для деплоя (887 байт, RSA 2048).
Обычное дело. Кто-то получил доступ внутрь сети, а там твори бардак, мы здесь проездом
Поиск «кто что в рунете написал про взлом»
Поиск особых результатов не дал. Нашлась одна рекламная статья «если бы там стоял наш аналоговнет софт, такого бы не было». Это, как всегда, маркетинг, то есть почти всегда вранье.
Есть статья с упоминанием «Национальный центр защиты персональных данных (НЦЗПД) начал проверку туроператора Tez Tour после хакерской атаки на сайт компании.» Без подробностей.
Вообще, сложно все. Из того наьора софта, что я вижу на рынке вообще, не только на российском, для Linux инфраструктуры, скорее имитирует безопасность.
На российском рынке, с его массой продуктов «для галочки», ситуация еще интереснее.
Некоторых поставщиков «безопасности» взламывали самих. Они, конечно, не признали.
Некоторые продукты понимают безопасность как «отключить всю сеть».
Некоторые продукты работают по принципу «если процессор будет обрабатывать только наши запросы, а вся память будет занято нашим подтекающим кодом, то шелл, вирус, и что угодно, просто не смогут запуститься».
Некоторые продукты «безопасности» убиваются OOM Killer. Просто потому, что он может. А они нет.
Некоторые продукты «безопасности» начинают проверять друг друга. Но не сразу. После обновлений.
Часть из этого не проблема именно "российского" ПО - тот же CrowdStrike 19 июля 2024 дал всем посмотреть, "как оно".
01 октября 2026 Microsoft дал всем пару часов неприятного состояния, уронив ExpressRoute.
У всех бывает. Но "в мире" чаще публикуют пост мортем.
Еще сложнее с людьми. Судя по вяло текущему шуму в крайне узком российском ИБ-сообществе, кто-то приписал себе опыта, знаний, и так далее. Бывает. Я перестал прибивать грамоты «за то, какой я молодец» к стенам уже давно, и теперь спрашиваю и премию, и большую шоколадную медаль. Кто-то не перестал.
Заключение
Реальная безопасность, не «для галочки», стоит дорого. И «дорого» не потому, что нужно «что-то купить».
Мало купить «все равно что». Нужно купить «что нужно», в соответствии с моделью угроз. Модель угроз нужно сначала написать. Потом модель угроз нужно продать бизнесу. Потом купить проект по устранению угроз, и это часто не "одна коробка". Потом внедрить. Самое сложное, потом сопровождать и актуализировать. И еще сложнее при этом не сломать бизнес сервисы.
Одновременно нужен отдельный бизнес-процесс security observability – чтобы знать, что средства безопасности актуальны, работают, и что-то ловят. Потому что есть PamDOORa. Потому что кривые варианты Privileged Access Management (PAM) и прочих EDR (Endpoint Detection and Response ) обходятся или блокируются. Потому что еще десятки «потому что».
И первое из этого «потому что» - это люди. И других в массовом ИБ все равно нет, ни в мире, ни в РФ. В "хакерах" есть - Fancy Bear, Cozy Bear, и так далее.
Есть две (или уже три) системы автоматического сканирования для КИИ -
Москва. 9 июня. INTERFAX.RU - Система сканирования российских информационных ресурсов для выявления их уязвимостей будет создана на базе Центра мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) "Главного радиочастотного центра" (ГРЧЦ), подведомственного Роскомнадзору (РКН), сообщили в службе.
https://www.interfax.ru/russia/905528
И прочая Скипа - Активные сканеры суверенного интернета: CYBEROK Skipa
Литература
