Утечка данных Quest Apartment Hotels: хакеры выкачали карты и паспорта двух миллионов гостей
Хакеры украли данные почти двух миллионов гостей Quest Apartment Hotels, включая номера карт и паспортов. Теперь злоумышленники могут использовать эту связку для точечных мошеннических схем под видом официальных запросов отеля.
Сеть отелей Quest Apartment Hotels, входящая в структуру австралийской компании The Ascott Limited, сообщила об утечке персональных данных около 1,99 млн клиентов. Инцидент стал следствием взлома из-за уязвимости в программном обеспечении стороннего поставщика. Компания уже начала информировать пострадавших о том, какие именно сведения были скомпрометированы и какие шаги необходимо предпринять для защиты от мошенничества.
Утечка данных гостиничных сетей представляет повышенную опасность: злоумышленники получают связку «имя + паспорт/водительское удостоверение + данные карты», что позволяет создавать убедительные схемы социальной инженерии под видом официальных запросов отеля или банков.
Что именно похитили хакеры
Управляющий директор The Ascott Limited Дэвид Мэнсфилд (David Mansfield) представил результаты анализа скомпрометированной базы. По его словам, все утёкшие записи относятся к периоду до июня 2025 года. Основную массу данных составили имена и контактные координаты гостей.
Помимо базовой информации, злоумышленники завладели следующими категориями данных:
- 297 739 номеров кредитных карт без CVV-кода (включая просроченные).
- 46 727 кредитных карт с CVV-кодом.
- 104 268 номеров паспортов или водительских удостоверений (только цифры, сканы документов не утекли).
- 225 300 регистрационных номеров транспортных средств.
- 3 328 дат рождения.
- 271 номер австралийской программы поддержки людей с инвалидностью (NDIS) и 46 номеров медицинского страхования Medicare.
Отсутствие скан-копий документов снижает риск немедленного создания поддельных удостоверений личности, но наличие номеров карт и паспортов значительно упрощает попытки фишинга и мошеннических операций.
Хронология инцидента и реакция компании
Сеть отелей впервые зафиксировала аномальную активность в своей IT-инфраструктуре 17 августа. Сбой работы веб-сайта стал первым видимым признаком взлома, который эксперты связали с эксплуатацией уязвимости в ПО внешнего подрядчика. Официально о масштабах утечки компания сообщила лишь в середине августа, а подробные результаты расследования опубликовала спустя месяц.
Сейчас Quest Apartment Hotels активно взаимодействует с пострадавшими гостями. Цель коммуникации — определить категорию утёкших данных каждого клиента и предоставить рекомендации по защите. Одновременно сеть отелей сотрудничает с ключевыми регуляторами Австралии:
- Управлением австралийского комиссара по информации (OAIC).
- Управлением радиотехнической разведки Австралии (ASD).
- Австралийским центром кибербезопасности (ACSC).
- Полицией штата Виктория.
Операционные последствия и риски для пользователей
Инцидент с Quest Apartment Hotels демонстрирует, как уязвимости в цепочке поставщиков ПО могут затрагивать миллионы конечных пользователей даже при наличии внутренних мер безопасности. Для гостей отелей это означает необходимость повышенной бдительности в ближайшие месяцы.
- Риск целевого фишинга: Злоумышленники обладают точными данными о недавних поездках и контактах жертв. Сообщения от имени отеля с просьбой подтвердить бронь или обновить платежные данные могут выглядеть максимально достоверно.
- Финансовые угрозы: Наличие номеров карт, даже без CVV, может использоваться для попыток списания средств через сервисы подписки или онлайн-покупки, где требуется только номер карты и срок действия (если он не истек).
- Регуляторный контекст: В Австралии после крупного скандала с утечкой данных оператора связи Optus в 2022 году ужесточили законодательство о конфиденциальности. Компании теперь обязаны уничтожать или обезличивать персональные данные сразу после того, как они перестают быть необходимыми для бизнеса. Это требование призвано сократить объем информации, доступной хакерам при подобных взломах.
Сигнал для рынка: рост числа атак на гостиничный сектор и телеком-операторов в Австралии указывает на то, что злоумышленники целенаправленно собирают «цифровые профили» граждан для долгосрочного использования в схемах мошенничества, а не только для мгновенной продажи данных.
Подтверждение: infowatch.ru