Security Lab

DATASUCKERS

DATASUCKERS пока гораздо загадочнее, чем может показаться по громкому названию. В открытых источниках почти нет истории группировки, списка участников, устойчивой инфраструктуры или длинной серии подтвержденных атак. Широко о DATASUCKERS заговорили в сентябре 2026 года после взлома Tez Tour, а затем имя группировки стало фигурировать и в истории с «Додо Пиццей».

15 сентября DATASUCKERS заявили о компрометации инфраструктуры Tez Tour. На сайте туроператора появился дефейс от имени группировки. Хакеры утверждали, что около двух недель находились внутри сети, добрались до серверов, похитили данные клиентов, уничтожили рабочие данные и резервные копии. Tez Tour подтвердил сам факт кибератаки, но сообщил, что признаков утечки данных туристов и партнеров не обнаружил.

По версии DATASUCKERS, началась атака с сервиса загрузки файлов, который позволил выполнить PHP-код внутри Docker-контейнера. Дальше злоумышленники якобы проникли во внутреннюю сеть, нашли учетные данные в SVN-репозиториях и конфигурационных файлах, а через Tomcat Manager получили доступ к рабочим системам. Независимого технического отчета, который подтвердил бы всю цепочку, пока нет.

Группировка заявила о 395,5 млн похищенных и уничтоженных записей, включая бронирования, заказы туров и финансовые транзакции. Тут у DATASUCKERS возникла небольшая проблема с арифметикой. Перечисленные категории в сумме дают примерно 371,4 млн записей, а не 395,5 млн. Поэтому громкие цифры пока правильнее считать заявлениями самих атакующих, а не установленным масштабом утечки.

Еще одной целью DATASUCKERS стала «Додо Пицца». Группировка заявила о компрометации инфраструктуры сети и получила еще один заметный российский бренд в свое портфолио. Однако на момент публикации подробного независимого разбора атаки и официального подтверждения заявленного DATASUCKERS масштаба в открытых источниках нет. Поэтому сам факт появления «Додо Пиццы» среди целей группировки отделяем от заявлений хакеров о глубине проникновения и объеме полученных данных.

Так вырисовывается уже более интересная картина. Tez Tour перестает выглядеть единичной случайной атакой, а DATASUCKERS начинают позиционировать себя как группу, которая охотится на крупные компании с большими клиентскими базами. Судить о реальном масштабе пока рано. Две громкие истории еще не превращают новый ник в киберпреступный бренд уровня группировок, которые исследователи отслеживают годами.

Кто стоит за названием DATASUCKERS, где находятся участники, сколько человек входит в команду и какие старые атаки действительно принадлежат им, пока неизвестно. Нет и достаточного количества технических индикаторов, чтобы уверенно связать группу с ранее известными операциями.

Название при этом выбрано вполне говорящее. Data suckers можно перевести примерно как «пылесосы для данных». После Tez Tour и «Додо Пиццы» главный вопрос уже не в названии, а в том, появится ли у DATASUCKERS третья крупная жертва. Тогда разговор о новой устойчивой хакерской группировке станет гораздо предметнее.

7,9 млн клиентов и $400 тысяч выкупа. DataSuckers атаковала украинского ритейлера АТБ-Маркет

Ритейлер подтверждает кибератаку, но категорически отрицает масштабную утечку.

Tez Tour подтвердил хакерскую атаку, DataSuckers заявила о 395 млн записей

Туроператор не обнаружил признаков утечки.