Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1thecyberexpress+1bleepingcomputer+1Eine falsch konfigurierte Elasticsearch-Datenbank ließ mehr als 220 Millionen Datensätze von Fluggästen und Besatzungsmitgliedern – darunter Passnummern, Nationalitäten und detaillierte Flugpläne – für einen unbekannten Zeitraum im offenen Internet zugänglich, bevor sie im Juni gesichert wurde, gaben Sicherheitsforscher diese Woche bekannt.
Kinryū Labs entdeckte den exponierten Cluster namens "pax-info" am 3. Juni bei der Untersuchung von Datenbanken im Rahmen der Ransomware-Forschung, wie BleepingComputer exklusiv berichtete. Die Datenbank enthielt 29 Indizes und etwa 107 GB an Daten aus dem Zeitraum von Januar 2017 bis April 2026, die aus einem Advance Passenger Information System stammten – dem standardisierten Datenfeed, den Fluggesellschaften vor dem Abflug an Grenzbehörden übermitteln.securityaffairs+1
Die beiden Hauptindizes enthielten 210.318.069 Passagierdatensätze und 10.465.631 Crewdatensätze, was insgesamt 220.783.700 Einträge ergibt. Zu den offengelegten Feldern gehörten Namen, Geburtsdaten, Geschlecht, Nationalitäten, Pass- oder Reisedokumentnummern mit Ablaufdaten, Flugnummern und -daten, Namen der Fluggesellschaften, Abflug- und Transitflughäfen, Sitzplatzreservierungen, Gepäckreferenzen sowie geplante, geschätzte und tatsächliche Flugzeiten.thecyberexpress+1
Beispieldatensätze, die von BleepingComputer geprüft wurden, betrafen Reisende koreanischer, chinesischer, kanadischer und neuseeländischer Nationalität und deckten Fluggesellschaften im asiatisch-pazifischen Raum, in Europa und im Nahen Osten ab. Die Zahlen repräsentieren Reisedatensätze, nicht eindeutige Personen, daher können Vielflieger mehrfach erscheinen.bleepingcomputer+1
Die Datenbank wurde auf IP-Adressen gehostet, die dem vietnamesischen Telekommunikationsbetreiber Viettel in Hanoi zugewiesen waren, obwohl Forscher nicht bestätigen konnten, welche Organisation sie betrieb. Ein direkter Zugriff ergab einen 401-Authentifizierungsfehler, was den Anschein eines gesicherten Systems erweckte, doch ein cloudbasierter Pfad erreichte denselben Cluster und akzeptierte Standard-Anmeldedaten.thecyberexpress+2
Die Internet-Intelligence-Plattform FOFA registrierte den Host erstmals im Oktober 2022 und identifizierte ihn im Juli 2023 als Datenbank, obwohl das tatsächliche Zeitfenster der Offenlegung unbekannt bleibt. Kinryū Labs meldete das Problem am 3. Juni an die vietnamesischen Behörden, die betroffenen Fluggesellschaften und die nationalen CERTs; die Datenbank wurde bis zum 8. Juni gesichert. Singapore Airlines half bei der Koordinierung der Reaktion und teilte den Forschern mit, dass sie "die relevanten Parteien eingeschaltet" und "Schritte zur Eindämmung des Problems unternommen" habe, wie aus einer authentifizierten E-Mail hervorgeht, die BleepingComputer vorliegt.bleepingcomputer
Die Forscher fanden keine Lösegeldforderungen oder Anzeichen dafür, dass die Daten verändert wurden, konnten aber ohne Zugriff auf Serverprotokolle nicht feststellen, ob jemand die Datensätze während der Jahre, in denen das System erreichbar war, kopiert hat. Diese Unterscheidung hat rechtliche Bedeutung: Vietnams Gesetz zum Schutz personenbezogener Daten, das am 1. Januar 2026 in Kraft trat, schreibt eine Benachrichtigung innerhalb von 72 Stunden nach Entdeckung einer Verletzung vor und sieht Bußgelder von bis zu 5 Prozent des Vorjahresumsatzes bei Verstößen gegen grenzüberschreitende Übermittlungen vor. Da die Datensätze internationale Flüge abdecken, sind mit ziemlicher Sicherheit auch EU- und britische Bürger betroffen, was möglicherweise auch die DSGVO in den Anwendungsbereich bringt.securityaffairs+2