Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1thecyberexpress+1bleepingcomputer+1Սխալ կոնֆիգուրացված Elasticsearch տվյալների բազան ավելի քան 220 միլիոն ավիաուղևորի և անձնակազմի անդամի տվյալներ, ներառյալ անձնագրերի համարները, քաղաքացիությունը և թռիչքների մանրամասն երթուղիները, անհայտ ժամանակահատվածով հասանելի է դարձրել բաց համացանցում, մինչև հունիսին այն պաշտպանվել է, հայտնել են անվտանգության հետազոտողները այս շաբաթ:
Kinryū Labs-ը հայտնաբերել է "pax-info" անունով բաց կլաստերը հունիսի 3-ին, երբ ուսումնասիրում էր տվյալների բազաները շորթող ծրագրերի հետազոտության շրջանակներում, հայտնում է BleepingComputer-ի բացառիկ զեկույցը: Տվյալների բազան պարունակում էր 29 ինդեքս և մոտ 107 ԳԲ տվյալ 2017 թվականի հունվարից մինչև 2026 թվականի ապրիլը, որոնք ստացվել էին Ուղևորների մասին նախնական տեղեկատվության համակարգից (APIS), որը ստանդարտացված տվյալների հոսք է, որն ավիաընկերությունները փոխանցում են սահմանային մարմիններին մինչև մեկնելը:securityaffairs+1
Երկու հիմնական ինդեքսները պարունակում էին 210,318,069 ուղևորի և 10,465,631 անձնակազմի անդամի գրառում, ընդհանուր առմամբ 220,783,700 գրառում: Բացահայտված դաշտերը ներառում էին անուններ, ծննդյան ամսաթվեր, սեռ, քաղաքացիություն, անձնագրի կամ ճամփորդական փաստաթղթի համարներ՝ վավերականության ժամկետներով, թռիչքի համարներ և ամսաթվեր, ավիաընկերությունների անուններ, մեկնման և տարանցիկ օդանավակայաններ, նստատեղերի ամրագրումներ, ուղեբեռի տվյալներ և թռիչքի պլանավորված, գնահատված և փաստացի ժամերը:thecyberexpress+1
BleepingComputer-ի կողմից ուսումնասիրված նմուշները ներառում էին կորեացի, չինացի, կանադացի և նորզելանդացի քաղաքացիների տվյալներ և ընդգրկում էին ավիաընկերություններ Ասիա-Խաղաղօվկիանոսյան տարածաշրջանից, Եվրոպայից և Մերձավոր Արևելքից: Այս թվերը ներկայացնում են ճամփորդական գրառումներ և ոչ թե եզակի անհատներ, ուստի հաճախակի ճամփորդողները կարող են մի քանի անգամ հայտնվել:bleepingcomputer+1
Տվյալների բազան հյուրընկալվել էր Վիետնամի հեռահաղորդակցության օպերատոր Viettel-ին հատկացված IP տիրույթում Հանոյում, թեև հետազոտողները չկարողացան հաստատել, թե որ կազմակերպությունն է այն շահագործել: Ուղղակի մուտքը վերադարձրել է 401 նույնականացման սխալ, ինչը ստեղծել է փակ համակարգի տպավորություն, սակայն ամպային ուղին հասել է նույն կլաստերին և ընդունել կանխադրված մուտքանուն-գաղտնաբառերը:thecyberexpress+2
Ինտերնետային հետախուզության FOFA հարթակն առաջին անգամ գրանցել է հոսթը 2022 թվականի հոկտեմբերին և նույնականացրել այն որպես տվյալների բազա 2023 թվականի հուլիսին, թեև բացահայտման իրական ժամանակահատվածը մնում է անհայտ: Kinryū Labs-ը հունիսի 3-ին հայտնել է խնդրի մասին Վիետնամի իշխանություններին, տուժած ավիաընկերություններին և ազգային CERT-երին; տվյալների բազան պաշտպանվել է հունիսի 8-ին: Singapore Airlines-ն օգնել է համակարգել արձագանքը և տեղեկացրել հետազոտողներին, որ այն "ներգրավել է համապատասխան կողմերին" և "քայլեր է ձեռնարկել խնդիրը զսպելու համար", ըստ BleepingComputer-ի կողմից ուսումնասիրված վավերացված էլփոստի:bleepingcomputer
Հետազոտողները չեն գտել շորթման պահանջներ կամ նշաններ այն մասին, որ տվյալները փոփոխվել են, սակայն առանց սերվերի մատյաններին մուտքի նրանք չեն կարողացել որոշել, թե արդյոք որևէ մեկը պատճենել է գրառումները այն տարիների ընթացքում, երբ համակարգը հասանելի էր: Այս տարբերությունը իրավական նշանակություն ունի. Վիետնամի Անձնական տվյալների պաշտպանության մասին օրենքը, որն ուժի մեջ է մտել 2026 թվականի հունվարի 1-ին, պահանջում է ծանուցում խախտումը հայտնաբերելուց հետո 72 ժամվա ընթացքում և սահմանում է տուգանքներ նախորդ տարվա եկամտի մինչև 5 տոկոսի չափով՝ անդրսահմանային փոխանցման խախտումների համար: Քանի որ գրառումները ներառում են միջազգային թռիչքներ, ԵՄ և Մեծ Բրիտանիայի բնակիչները գրեթե հաստատ ներկայացված են, ինչը պոտենցիալ ներառում է նաև GDPR-ը:securityaffairs+2