КИБЕРБЕЗОПАСНОСТЬ

Утечка данных в Tabiq открыла более миллиона паспортов гостей

Более 1 млн паспортов, водительских прав и селфи гостей отелей оказались в открытом доступе из-за ошибки в облачном хранилище Tabiq.

✍️ Редакция iTech News | 16.05.2026 | ⏱ 4 мин | 👁 3 | Источник: TechCrunch
Утечка данных в Tabiq открыла более миллиона паспортов гостей

Более 1 млн паспортов, водительских прав и селфи для верификации гостей отелей оказались в открытом доступе из-за ошибки в настройке облачного хранилища Tabiq. Для русскоязычной IT-аудитории эта утечка данных важна не только как еще один чужой провал: она слишком наглядно показывает, что даже «цифровизация регистрации» с распознаванием лиц ломается не на уровне сложных атак, а на банальной публичной корзине в облаке.

О проблеме сообщает TechCrunch: система заселения Tabiq, которую поддерживает японский стартап Reqrea, оставила в интернете документы постояльцев без пароля и какой-либо авторизации. По данным издания, был открыт один из бакетов Amazon, где сервис хранил клиентские файлы. Достаточно было знать имя бакета — tabiq, — чтобы через браузер просматривать содержимое. Независимый исследователь безопасности Анураг Сен обнаружил эту экспозицию и передал информацию журналистам, после чего TechCrunch связался и с самой компанией, и с японской координационной группой по кибербезопасности JPCERT.

В открытом доступе лежали не абстрактные «персональные данные», а самый токсичный набор для любой системы идентификации: фотографии паспортов, водительских удостоверений и селфи, которые используются для сверки личности. Tabiq, если верить сайту сервиса, применяется в нескольких отелях Японии и опирается на распознавание лиц и сканирование документов при check-in. Файлы в бакете датировались периодом с начала 2020 года и вплоть до мая 2026-го. В выборке были документы посетителей из разных стран, то есть речь идет не о локальном инциденте в одной гостинице, а о довольно широком следе чужих удостоверений личности, накопленном за годы.

После обращения журналистов Reqrea закрыла доступ к хранилищу. Директор компании Масакада Хасимото подтвердил изданию, что идет разбор инцидента с участием внешних юристов и консультантов. При этом объяснение звучит не слишком обнадеживающе: в компании заявили, что пока не понимают, как бакет вообще стал публичным. Это неприятная деталь, потому что Amazon S3 по умолчанию не открывает такие хранилища всему интернету. Более того, после серии похожих историй несколько лет назад облачный провайдер добавил дополнительные предупреждения и защитные механизмы, чтобы сделать случайную публикацию данных менее вероятной. Иными словами, утечка данных произошла не вопреки индустриальным урокам, а как будто мимо них.

Отдельный вопрос — успел ли кто-то воспользоваться этой дырой до того, как ее закрыли. Пока подтвержден только факт обнаружения исследователем, но полной картины нет. Reqrea изучает логи, чтобы понять, были ли обращения к хранилищу до блокировки. Здесь важен еще один штрих: сведения о бакете успел проиндексировать сервис GrayHatWarfare, который собирает публично доступные облачные хранилища. Если объект попал в такие базы, надежда на то, что его никто не заметил, становится заметно слабее. Для бизнеса это неприятная правда про облако: «данные просто висели снаружи» сегодня быстро превращается в «их, скорее всего, уже кто-то увидел».

Инцидент с Tabiq ложится в устойчивый паттерн последних лет. TechCrunch напоминает как минимум о двух похожих историях: в 2026 году в открытый доступ попали водительские права, паспорта и другие документы клиентов сервиса денежных переводов Duc App, а в 2025 году у Hertz в результате взлома утекли данные водительских удостоверений как минимум 100 тыс. клиентов. Общий знаменатель один: компании все активнее требуют от человека загрузить государственный документ ради доступа к услуге, а затем отдают хранение и обработку этой чувствительной информации сторонним платформам. Проверка возраста, KYC, удаленная идентификация, заселение без стойки регистрации — удобство на входе часто оплачивается очень дорогим набором рисков на выходе.

Для разработчиков и продуктовых команд здесь мало нового в теории, но много неприятного в практике. Если сервис строится вокруг распознавания лиц и проверки документов, значит, в контуре оказываются не просто PII, а материалы, из которых можно собирать мошеннические сценарии, подделки аккаунтов и атаки с использованием чужого образа. В такой архитектуре недостаточно сказать, что данные «лежат в облаке» или «доступ ограничен ролями». Нужны внятные контуры хранения, минимизация срока жизни файлов, отдельный контроль публичных ACL, аудит бакетов, оповещения о смене политик доступа и регулярная проверка того, что в production не осталось ничего, что индексируется извне. Любая команда это знает. Проблема в том, что утечка данных обычно начинается не с незнания, а с того, что кто-то решил: этот чек можно пройти потом.

Для российских и вообще русскоязычных компаний история Tabiq особенно показательна на фоне бума удаленной идентификации и привычки покупать готовые verification-модули у подрядчиков. Передача KYC или check-in на аутсорс не передает ответственность вместе с кодом. Если ваш продукт просит пользователя сфотографировать паспорт и свое лицо, то вопрос уже не в том, красивый ли у вас onboarding, а в том, кто и как сможет объяснить регулятору, клиенту и юристам, почему эти файлы однажды увидел любой человек с браузером. Чем больше отрасль привыкает к загрузке удостоверений личности как к рутинной операции, тем жестче будет цена у каждой следующей ошибки. Подробнее об инциденте можно посмотреть в TechCrunch.

Поделиться: Telegram X LinkedIn