Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1thecyberexpress+1bleepingcomputer+1Huonosti konfiguroitu Elasticsearch-tietokanta jätti yli 220 miljoonaa lentomatkustajien ja miehistön jäsenten tietuetta – mukaan lukien passinumerot, kansallisuudet ja yksityiskohtaiset lentotiedot – avoimeen internetiin tuntemattomaksi ajaksi, ennen kuin se suojattiin kesäkuussa, tietoturvatutkijat kertoivat tällä viikolla.
Kinryū Labs löysi "pax-info"-nimisen suojaamattoman klusterin 3. kesäkuuta tutkiessaan tietokantoja kiristyshaittaohjelmatutkimuksen yhteydessä, kertoo BleepingComputerin raportti. Tietokanta sisälsi 29 indeksiä ja noin 107 gigatavua tietoa tammikuusta 2017 huhtikuuhun 2026. Tiedot olivat peräisin Advance Passenger Information System -järjestelmästä, jota lentoyhtiöt käyttävät matkustajatietojen välittämiseen rajaviranomaisille ennen lentoja.securityaffairs+1
Kaksi pääindeksiä sisälsi 210 318 069 matkustajatietuetta ja 10 465 631 miehistötietuetta, yhteensä 220 783 700 merkintää. Paljastuneet tiedot sisälsivät nimet, syntymäajat, sukupuolen, kansallisuudet, passin tai matkustusasiakirjan numerot vanhenemispäivineen, lentojen numerot ja päivämäärät, lentoyhtiöiden nimet, lähtö- ja kauttakulkukentät, istumapaikat, matkatavaratiedot sekä suunnitellut, arvioidut ja toteutuneet lentoajat.thecyberexpress+1
BleepingComputerin tarkastamat näytetiedot sisälsivät muun muassa korealaisten, kiinalaisten, kanadalaisten ja uusiseelantilaisten matkustajien tietoja ja kattoivat lentoyhtiöitä Aasian ja Tyynenmeren alueelta, Euroopasta ja Lähi-idästä. Luvut edustavat matkustustapahtumia, eivät yksittäisiä henkilöitä, joten kanta-asiakkaat saattavat esiintyä tiedoissa useita kertoja.bleepingcomputer+1
Tietokantaa isännöitiin vietnamilaiselle teleoperaattori Viettelille Hanoissa osoitetussa IP-avaruudessa, vaikka tutkijat eivät voineet vahvistaa, mikä organisaatio sitä operoi. Suora yhteys palautti 401-tunnistautumisvirheen, mikä loi vaikutelman suojatusta järjestelmästä, mutta pilvipohjainen reitti pääsi samaan klusteriin ja hyväksyi oletustunnukset.thecyberexpress+2
Internet-tiedustelualusta FOFA rekisteröi isäntäkoneen ensimmäisen kerran lokakuussa 2022 ja tunnisti sen tietokannaksi heinäkuussa 2023, vaikka todellinen altistumisaika on edelleen tuntematon. Kinryū Labs ilmoitti asiasta Vietnamin viranomaisille, asianomaisille lentoyhtiöille ja kansallisille CERT-yksiköille 3. kesäkuuta; tietokanta suojattiin 8. kesäkuuta mennessä. Singapore Airlines auttoi vastaustoimien koordinoinnissa ja ilmoitti tutkijoille, että se oli "ottanut yhteyttä asianosaisiin" ja "ryhtynyt toimiin ongelman rajaamiseksi", kertoo BleepingComputerin tarkastama todennettu sähköposti.bleepingcomputer
Tutkijat eivät löytäneet kiristysviestejä tai merkkejä siitä, että tietoja olisi muutettu, mutta ilman pääsyä palvelinlokitietoihin he eivät voineet varmistaa, kopioiko kukaan tietoja vuosien aikana, jolloin järjestelmä oli saavutettavissa. Tällä erottelulla on oikeudellista merkitystä: Vietnamin 1. tammikuuta 2026 voimaan tullut henkilötietosuojalaki vaatii ilmoitusta 72 tunnin kuluessa tietoturvaloukkauksen havaitsemisesta ja määrää jopa 5 prosentin sakot edellisen vuoden liikevaihdosta rajat ylittävien tiedonsiirtojen rikkomuksista. Koska tiedot kattavat kansainvälisiä lentoja, mukana on lähes varmasti EU:n ja Yhdistyneen kuningaskunnan asukkaita, mikä saattaa tuoda myös GDPR:n soveltamisalan mukaan.securityaffairs+2