Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1thecyberexpress+1bleepingcomputer+1Neteisingai sukonfigūruota „Elasticsearch“ duomenų bazė, kurioje buvo daugiau nei 220 milijonų oro linijų keleivių ir įgulos narių įrašų, įskaitant pasų numerius, pilietybę ir detalius skrydžių maršrutus, buvo prieinama atvirame internete nežinomą laikotarpį, kol birželio mėnesį buvo apsaugota, šią savaitę atskleidė saugumo tyrėjai.
„Kinryū Labs“ aptiko atvirą klasterį, pavadintą „pax-info“, birželio 3 d., vykdydami duomenų bazių paiešką atliekant išpirkos reikalaujančių programų tyrimą, rašoma išskirtinėje „BleepingComputer“ ataskaitoje. Duomenų bazėje buvo 29 indeksai ir maždaug 107 GB duomenų, apimančių laikotarpį nuo 2017 m. sausio iki 2026 m. balandžio mėn., gautų iš Keleivių išankstinės informacijos sistemos (APIS) – standartizuoto duomenų srauto, kurį oro linijos perduoda sienos apsaugos institucijoms prieš išvykimą.securityaffairs+1
Dviejų pagrindinių indeksų saugoti 210 318 069 keleivių įrašai ir 10 465 631 įgulos nario įrašas, iš viso 220 783 700 įrašų. Paviešinti laukai apėmė vardus, gimimo datas, lytį, pilietybę, pasų ar kelionės dokumentų numerius su galiojimo datomis, skrydžių numerius ir datas, oro linijų pavadinimus, išvykimo ir tranzito oro uostus, vietų paskyrimus, bagažo nuorodas bei suplanuotus, numatomus ir faktinius skrydžių laikus.thecyberexpress+1
„BleepingComputer“ peržiūrėti pavyzdiniai įrašai apėmė Korėjos, Kinijos, Kanados ir Naujosios Zelandijos piliečius bei kitus, ir apėmė oro linijas visame Azijos ir Ramiojo vandenyno regione, Europoje bei Artimuosiuose Rytuose. Šie skaičiai atspindi kelionių įrašus, o ne unikalius asmenis, todėl dažnai skraidantys keleiviai gali būti paminėti kelis kartus.bleepingcomputer+1
Duomenų bazė buvo patalpinta IP erdvėje, priskirtoje Vietnamo telekomunikacijų operatoriui „Viettel“ Hanojuje, nors tyrėjai negalėjo patvirtinti, kuri organizacija ją valdė. Tiesioginė prieiga grąžino 401 autentifikavimo klaidą, sudarydama užrakintos sistemos įspūdį, tačiau debesijos pagrindu veikiantis kelias pasiekė tą patį klasterį ir priėmė numatytuosius kredencialus.thecyberexpress+2
Interneto žvalgybos platforma FOFA pirmą kartą užfiksavo šį pagrindinį kompiuterį 2022 m. spalį ir identifikavo jį kaip duomenų bazę 2023 m. liepą, nors tikslus paviešinimo laikotarpis išlieka nežinomas. „Kinryū Labs“ birželio 3 d. pranešė apie problemą Vietnamo valdžios institucijoms, paveiktoms oro linijoms ir nacionaliniams CERT; duomenų bazė buvo apsaugota iki birželio 8 d. „Singapore Airlines“ padėjo koordinuoti atsakomuosius veiksmus, informuodama tyrėjus, kad ji „įtraukė atitinkamas šalis“ ir „ėmėsi veiksmų problemai suvaldyti“, teigiama „BleepingComputer“ peržiūrėtame autentifikuotame el. laiške.bleepingcomputer
Tyrėjai nerado jokių išpirkos reikalavimų ar požymių, kad duomenys būtų buvę pakeisti, tačiau be prieigos prie serverio žurnalų jie negalėjo nustatyti, ar kas nors nukopijavo įrašus per tuos metus, kai sistema buvo pasiekiama. Šis skirtumas turi teisinę reikšmę: Vietnamo asmens duomenų apsaugos įstatymas, įsigaliojęs 2026 m. sausio 1 d., reikalauja pranešti apie pažeidimą per 72 valandas ir numato baudas iki 5 procentų praėjusių metų pajamų už tarpvalstybinių duomenų perdavimo pažeidimus. Kadangi įrašai apima tarptautinius skrydžius, ES ir JK gyventojai beveik neabejotinai yra įtraukti, todėl gali būti taikomas ir BDAR.securityaffairs+2