Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1thecyberexpress+1bleepingcomputer+1Una base de datos Elasticsearch mal configurada dejó más de 220 millones de registros de pasajeros y tripulación de aerolíneas, incluyendo números de pasaporte, nacionalidades e itinerarios detallados, accesibles en internet durante un periodo desconocido antes de ser asegurada en junio, revelaron investigadores de seguridad esta semana.
Kinryū Labs descubrió el clúster expuesto, llamado "pax-info", el 3 de junio mientras analizaba bases de datos como parte de una investigación sobre ransomware, según un informe exclusivo de BleepingComputer. La base de datos contenía 29 índices y aproximadamente 107 GB de datos desde enero de 2017 hasta abril de 2026, provenientes de un Sistema de Información Anticipada de Pasajeros, el flujo de datos estandarizado que las aerolíneas transmiten a las autoridades fronterizas antes de la salida.securityaffairs+1
Los dos índices principales contenían 210,318,069 registros de pasajeros y 10,465,631 de tripulación, sumando un total de 220,783,700 entradas. Los campos expuestos incluían nombres, fechas de nacimiento, sexo, nacionalidades, números de pasaporte o documentos de viaje con fechas de vencimiento, números y fechas de vuelo, nombres de aerolíneas, aeropuertos de salida y tránsito, asignación de asientos, referencias de equipaje y horarios de vuelo programados, estimados y reales.thecyberexpress+1
Las muestras revisadas por BleepingComputer incluían viajeros de nacionalidad coreana, china, canadiense y neozelandesa, entre otros, y cubrían aerolíneas de Asia Pacífico, Europa y Oriente Medio. Las cifras representan registros de viaje, no individuos únicos, por lo que los viajeros frecuentes pueden aparecer varias veces.bleepingcomputer+1
La base de datos estaba alojada en un espacio IP asignado al operador de telecomunicaciones vietnamita Viettel en Hanói, aunque los investigadores no pudieron confirmar qué organización la operaba. El acceso directo devolvía un error de autenticación 401, dando la apariencia de un sistema bloqueado, pero una ruta basada en la nube llegaba al mismo clúster y aceptaba credenciales predeterminadas.thecyberexpress+2
La plataforma de inteligencia de internet FOFA registró el host por primera vez en octubre de 2022 y lo identificó como base de datos en julio de 2023, aunque la ventana real de exposición sigue siendo desconocida. Kinryū Labs informó del problema a las autoridades vietnamitas, aerolíneas afectadas y CERT nacionales el 3 de junio; la base de datos fue asegurada el 8 de junio. Singapore Airlines ayudó a coordinar la respuesta, informando a los investigadores que había "contactado a las partes pertinentes" y "tomado medidas para contener el problema", según un correo electrónico autenticado revisado por BleepingComputer.bleepingcomputer
Los investigadores no encontraron notas de rescate ni señales de que los datos hubieran sido alterados, pero sin acceso a los registros del servidor no pudieron determinar si alguien copió los registros durante los años en que el sistema estuvo accesible. Esa distinción tiene peso legal: la Ley de Protección de Datos Personales de Vietnam, que entró en vigor el 1 de enero de 2026, exige la notificación dentro de las 72 horas posteriores a la detección de una violación e impone multas de hasta el 5 por ciento de los ingresos del año anterior por infracciones en transferencias transfronterizas. Dado que los registros cubren vuelos internacionales, es casi seguro que hay residentes de la UE y el Reino Unido, lo que potencialmente también incluye al RGPD.securityaffairs+2