Сентябрь 2026   |   В фокусе

Утечка данных Quest Apartment Hotels: хакеры выкачали карты и паспорта двух миллионов гостей

Хакеры украли данные почти двух миллионов гостей Quest Apartment Hotels, включая номера карт и паспортов. Теперь злоумышленники могут использовать эту связку для точечных мошеннических схем под видом официальных запросов отеля.

Сеть отелей Quest Apartment Hotels, входящая в структуру австралийской компании The Ascott Limited, сообщила об утечке персональных данных около 1,99 млн клиентов. Инцидент стал следствием взлома из-за уязвимости в программном обеспечении стороннего поставщика. Компания уже начала информировать пострадавших о том, какие именно сведения были скомпрометированы и какие шаги необходимо предпринять для защиты от мошенничества.

Утечка данных гостиничных сетей представляет повышенную опасность: злоумышленники получают связку «имя + паспорт/водительское удостоверение + данные карты», что позволяет создавать убедительные схемы социальной инженерии под видом официальных запросов отеля или банков.

Что именно похитили хакеры

Управляющий директор The Ascott Limited Дэвид Мэнсфилд (David Mansfield) представил результаты анализа скомпрометированной базы. По его словам, все утёкшие записи относятся к периоду до июня 2025 года. Основную массу данных составили имена и контактные координаты гостей.

Помимо базовой информации, злоумышленники завладели следующими категориями данных:

  • 297 739 номеров кредитных карт без CVV-кода (включая просроченные).
  • 46 727 кредитных карт с CVV-кодом.
  • 104 268 номеров паспортов или водительских удостоверений (только цифры, сканы документов не утекли).
  • 225 300 регистрационных номеров транспортных средств.
  • 3 328 дат рождения.
  • 271 номер австралийской программы поддержки людей с инвалидностью (NDIS) и 46 номеров медицинского страхования Medicare.

Отсутствие скан-копий документов снижает риск немедленного создания поддельных удостоверений личности, но наличие номеров карт и паспортов значительно упрощает попытки фишинга и мошеннических операций.

Хронология инцидента и реакция компании

Сеть отелей впервые зафиксировала аномальную активность в своей IT-инфраструктуре 17 августа. Сбой работы веб-сайта стал первым видимым признаком взлома, который эксперты связали с эксплуатацией уязвимости в ПО внешнего подрядчика. Официально о масштабах утечки компания сообщила лишь в середине августа, а подробные результаты расследования опубликовала спустя месяц.

Сейчас Quest Apartment Hotels активно взаимодействует с пострадавшими гостями. Цель коммуникации — определить категорию утёкших данных каждого клиента и предоставить рекомендации по защите. Одновременно сеть отелей сотрудничает с ключевыми регуляторами Австралии:

  • Управлением австралийского комиссара по информации (OAIC).
  • Управлением радиотехнической разведки Австралии (ASD).
  • Австралийским центром кибербезопасности (ACSC).
  • Полицией штата Виктория.

Операционные последствия и риски для пользователей

Инцидент с Quest Apartment Hotels демонстрирует, как уязвимости в цепочке поставщиков ПО могут затрагивать миллионы конечных пользователей даже при наличии внутренних мер безопасности. Для гостей отелей это означает необходимость повышенной бдительности в ближайшие месяцы.

  • Риск целевого фишинга: Злоумышленники обладают точными данными о недавних поездках и контактах жертв. Сообщения от имени отеля с просьбой подтвердить бронь или обновить платежные данные могут выглядеть максимально достоверно.
  • Финансовые угрозы: Наличие номеров карт, даже без CVV, может использоваться для попыток списания средств через сервисы подписки или онлайн-покупки, где требуется только номер карты и срок действия (если он не истек).
  • Регуляторный контекст: В Австралии после крупного скандала с утечкой данных оператора связи Optus в 2022 году ужесточили законодательство о конфиденциальности. Компании теперь обязаны уничтожать или обезличивать персональные данные сразу после того, как они перестают быть необходимыми для бизнеса. Это требование призвано сократить объем информации, доступной хакерам при подобных взломах.

Сигнал для рынка: рост числа атак на гостиничный сектор и телеком-операторов в Австралии указывает на то, что злоумышленники целенаправленно собирают «цифровые профили» граждан для долгосрочного использования в схемах мошенничества, а не только для мгновенной продажи данных.

Когда фактов слишком много нужна система

Асектор превращает поток новостей в понятную картину: что произошло, на что это влияет и чем может обернуться. Без шума. С доказательной базой.

Коротко о главном

Какие финансовые данные хакеры похитили из системы отеля?

Злоумышленники завладели 297 739 номерами кредитных карт без CVV-кода и 46 727 картами с полным набором данных, включая коды безопасности, что упрощает проведение мошеннических операций.

Почему утечка не привела к массовому созданию поддельных документов?

Хотя были похищены номера 104 268 паспортов и водительских удостоверений, скан-копии самих документов в сеть не попали, что снижает риск немедленного изготовления фальшивых удостоверений личности.

Когда Quest Apartment Hotels впервые зафиксировала признаки взлома?

Аномальная активность была обнаружена 17 августа, когда сбой работы веб-сайта стал первым видимым следствием эксплуатации уязвимости в ПО внешнего подрядчика.

С какими регуляторами Австралии сотрудничает отельная сеть после инцидента?

Компания взаимодействует с Управлением австралийского комиссара по информации (OAIC), Управлением радиотехнической разведки (ASD), Центром кибербезопасности (ACSC) и полицией штата Виктория для расследования и минимизации последствий.

Какие дополнительные риски для гостей создает наличие у хакеров данных о поездках?

Наличие точной информации о контактах и недавних визитах позволяет злоумышленникам организовывать целевой фишинг, маскируясь под официальные запросы отеля на подтверждение брони или обновление платежных реквизитов.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: Кибербезопасность; Отели и гостиницы

Материалы по теме