Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1thecyberexpress+1bleepingcomputer+1En felkonfigurerad Elasticsearch-databas lämnade över 220 miljoner flygpassagerar- och besättningsuppgifter, inklusive passnummer, nationalitet och detaljerade flygrutter, tillgängliga på det öppna internet under en okänd tid innan den säkrades i juni, avslöjade säkerhetsforskare denna vecka.
Kinryū Labs upptäckte det exponerade klustret, kallat "pax-info", den 3 juni under kartläggning av databaser som en del av forskning om utpressningsvirus, enligt en exklusiv rapport från BleepingComputer. Databasen innehöll 29 index och cirka 107 GB data från januari 2017 till april 2026, hämtade från ett Advance Passenger Information System, det standardiserade dataflöde som flygbolag skickar till gränsmyndigheter före avgång.securityaffairs+1
De två huvudsakliga indexen innehöll 210 318 069 passageraruppgifter och 10 465 631 besättningsuppgifter, totalt 220 783 700 poster. Exponerade fält inkluderade namn, födelsedatum, kön, nationalitet, pass- eller resedokumentnummer med utgångsdatum, flygnummer och datum, flygbolagsnamn, avgångs- och transitflygplatser, sätesval, bagagereferenser samt planerade, beräknade och faktiska flygtider.thecyberexpress+1
Exempel på poster som granskats av BleepingComputer inkluderade resenärer med koreansk, kinesisk, kanadensisk och nyzeeländsk nationalitet, och omfattade flygbolag över hela Asien-Stillahavsområdet, Europa och Mellanöstern. Siffrorna representerar reseuppgifter, inte unika individer, så frekventa resenärer kan förekomma flera gånger.bleepingcomputer+1
Databasen var värd på IP-utrymme tilldelat den vietnamesiska teleoperatören Viettel i Hanoi, även om forskare inte kunde bekräfta vilken organisation som drev den. Direkt åtkomst gav ett 401-autentiseringsfel, vilket gav intrycket av ett låst system, men en molnbaserad väg nådde samma kluster och accepterade standarduppgifter.thecyberexpress+2
Internet-underrättelseplattformen FOFA registrerade värden första gången i oktober 2022 och identifierade den som en databas i juli 2023, även om det faktiska tidsfönstret för exponeringen förblir okänt. Kinryū Labs rapporterade problemet till vietnamesiska myndigheter, berörda flygbolag och nationella CERT-team den 3 juni; databasen säkrades senast den 8 juni. Singapore Airlines hjälpte till att samordna responsen och informerade forskarna om att de hade "engagerat relevanta parter" och "vidtagit åtgärder för att begränsa problemet", enligt ett verifierat e-postmeddelande som granskats av BleepingComputer.bleepingcomputer
Forskare hittade inga krav på lösen eller tecken på att data hade ändrats, men utan tillgång till serverloggar kunde de inte avgöra om någon kopierat uppgifterna under de år systemet var nåbart. Den distinktionen har juridisk tyngd: Vietnams lag om skydd av personuppgifter, som trädde i kraft den 1 januari 2026, kräver anmälan inom 72 timmar efter upptäckt av ett intrång och innebär böter på upp till 5 procent av föregående års omsättning för brott mot gränsöverskridande överföringar. Eftersom uppgifterna täcker internationella flygningar är EU- och brittiska invånare nästan säkert representerade, vilket potentiellt gör att även GDPR blir tillämpligt.securityaffairs+2