Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1thecyberexpress+1bleepingcomputer+1Une base de données Elasticsearch mal configurée a laissé plus de 220 millions de dossiers de passagers et d'équipages aériens, incluant des numéros de passeport, des nationalités et des itinéraires de vol détaillés, accessibles sur l'internet public pendant une période indéterminée avant d'être sécurisée en juin, ont révélé des chercheurs en sécurité cette semaine.
Kinryū Labs a découvert le cluster exposé, nommé "pax-info", le 3 juin lors d'une analyse de bases de données dans le cadre de recherches sur les rançongiciels, selon un rapport exclusif de BleepingComputer. La base de données contenait 29 index et environ 107 Go de données couvrant la période de janvier 2017 à avril 2026, provenant d'un système d'information préalable sur les voyageurs, le flux de données standardisé que les compagnies aériennes transmettent aux autorités frontalières avant le départ.securityaffairs+1
Les deux index principaux contenaient 210 318 069 dossiers de passagers et 10 465 631 dossiers d'équipages, soit un total de 220 783 700 entrées. Les champs exposés comprenaient les noms, dates de naissance, sexe, nationalités, numéros de passeport ou de documents de voyage avec dates d'expiration, numéros et dates de vol, noms des compagnies aériennes, aéroports de départ et de transit, attributions de sièges, références de bagages, ainsi que les heures de vol prévues, estimées et réelles.thecyberexpress+1
Des échantillons de dossiers examinés par BleepingComputer incluaient des voyageurs de nationalités coréenne, chinoise, canadienne et néo-zélandaise, entre autres, et couvraient des compagnies aériennes en Asie-Pacifique, en Europe et au Moyen-Orient. Ces chiffres représentent des dossiers de voyage et non des individus uniques, les grands voyageurs pouvant apparaître plusieurs fois.bleepingcomputer+1
La base de données était hébergée sur un espace IP attribué à l'opérateur de télécommunications vietnamien Viettel à Hanoï, bien que les chercheurs n'aient pas pu confirmer quelle organisation l'exploitait. L'accès direct renvoyait une erreur d'authentification 401, donnant l'apparence d'un système verrouillé, mais un chemin d'accès basé sur le cloud atteignait le même cluster et acceptait des identifiants par défaut.thecyberexpress+2
La plateforme d'intelligence internet FOFA a enregistré l'hôte pour la première fois en octobre 2022 et l'a identifié comme une base de données en juillet 2023, bien que la fenêtre réelle d'exposition reste inconnue. Kinryū Labs a signalé le problème aux autorités vietnamiennes, aux compagnies aériennes concernées et aux CERT nationaux le 3 juin; la base de données a été sécurisée le 8 juin. Singapore Airlines a aidé à coordonner la réponse, informant les chercheurs qu'elle avait "contacté les parties concernées" et "pris des mesures pour contenir le problème", selon un e-mail authentifié examiné par BleepingComputer.bleepingcomputer
Les chercheurs n'ont trouvé aucune demande de rançon ni signe que les données avaient été modifiées, mais sans accès aux journaux du serveur, ils n'ont pas pu déterminer si quelqu'un avait copié les dossiers pendant les années où le système était accessible. Cette distinction a un poids juridique : la loi vietnamienne sur la protection des données personnelles, entrée en vigueur le 1er janvier 2026, exige une notification dans les 72 heures suivant la détection d'une violation et impose des amendes allant jusqu'à 5 pour cent du chiffre d'affaires de l'année précédente pour les violations liées aux transferts transfrontaliers. Comme les dossiers couvrent des vols internationaux, des résidents de l'UE et du Royaume-Uni sont presque certainement concernés, ce qui pourrait également faire entrer le RGPD dans le champ d'application.securityaffairs+2