Специалисты компании Kinryū Labs, занимающейся вопросами кибербезопасности, обнаружили незащищенную базу данных Elasticsearch, содержащую сведения о миллионах путешественников. Инцидент был зафиксирован 3 июня в ходе исследования активности программ-вымогателей, когда эксперты проводили сканирование различных серверов.

Детали обнаруженной базы данных
Кластер с именем «pax-info» содержал более 220 миллионов записей, относящихся к международным авиаперевозкам, связанным с Вьетнамом. Общий объем данных составил около 107 ГБ, разделенных на 29 индексов. Наиболее крупные массивы включали 210 318 069 записей о пассажирах и 10 465 631 запись об экипажах. Период, охваченный данными, составляет почти десять лет: с января 2017 года по апрель 2026 года.
В ходе расследования было установлено, что сервер использовал IP-адреса, закрепленные за вьетнамским телекоммуникационным оператором Viettel, базирующимся в Ханое. Конкретная организация, управлявшая данной системой, на данный момент не идентифицирована. Найденные данные относятся к системам предварительной информации о пассажирах (APIS), которые используются правительствами для сбора идентификационных и полетных сведений до прибытия или вылета лиц из страны.
Состав скомпрометированных сведений
Утечка затронула широкий спектр конфиденциальной информации. Среди попавших в открытый доступ данных:
- Полные имена, даты рождения, пол и гражданство.
- Паспортные данные: номера документов, даты истечения срока действия и страны выдачи.
- Детали авиаперелетов: номера рейсов и даты, идентификаторы авиакомпаний.
- Маршруты: аэропорты вылета и назначения, транзитные остановки.
- Дополнительная информация: данные о местах, сведения о багаже, а также запланированное и фактическое время вылета и прибытия.
База данных включала информацию о рейсах авиакомпаний, работающих в Азиатско-Тихоокеанском регионе, Европе и на Ближнем Востоке. В выборке исследователей оказались граждане Южной Кореи, Китая, Новой Зеландии и Канады.
Ошибки доступа и устранение угрозы
Прямой доступ к базе данных через открытый интернет приводил к ошибке аутентификации HTTP 401. Однако исследователи обнаружили, что по отдельному облачному пути кластер принимал стандартные учетные данные. Сочетание этих двух конфигурационных ошибок позволило получить доступ к массиву данных. Интернет-платформа разведки FOFA зафиксировала этот узел еще в октябре 2022 года, а в июле 2023-го идентифицировала его как сервис базы данных.
Специалисты Kinryū Labs подтвердили подлинность записей, сопоставив их с собственными документами о путешествиях во Вьетнам. В тот же день, 3 июня, компания уведомила вьетнамские власти, национальные группы реагирования на компьютерные инциденты (CERT) и затронутые авиакомпании. Уязвимость была устранена к 8 июня. Координацию действий помогла обеспечить Singapore Airlines, подтвердившая принятие мер по сдерживанию инцидента. Changi Airport Group также провела внутреннюю проверку ситуации.
Последствия утечки для авиапассажиров
На текущий момент нет свидетельств взлома сетей самих авиакомпаний или использования системы злоумышленниками в целях вымогательства. Однако из-за отсутствия журналов доступа на стороне сервера невозможно определить, копировали ли посторонние лица данные до того, как доступ был закрыт. Важно отметить, что число 220 миллионов отражает количество записей, а не уникальных лиц, поскольку часто летающие пассажиры могут фигурировать в базе множество раз.
Эксперты предупреждают, что комбинация паспортных данных с датами рождения и историей перемещений создает серьезные риски для владельцев информации, включая вероятность проведения целевых фишинговых атак и мошенничества. Пассажиры, совершавшие рейсы через Вьетнам в указанный период, не имеют возможности подтвердить, была ли их информация просмотрена третьими лицами до закрытия уязвимости. Вопрос о возможных регуляторных последствиях для ответственной вьетнамской организации остается открытым.
Технические аспекты доступа и проверка подлинности
Интересной деталью обнаружения стало сочетание факторов безопасности: прямой запрос к базе данных из открытой сети действительно возвращал ошибку аутентификации HTTP 401. Однако исследователи выявили наличие альтернативного облачного пути к тому же кластеру, который был настроен на прием стандартных (default) учетных данных. Именно эксплуатация этой связки из двух конфигурационных недочетов позволила экспертам Kinryū Labs получить доступ к чувствительному массиву информации.
Чтобы убедиться в корректности полученных данных, специалисты провели процедуру верификации, сопоставив записи в найденном кластере с документально подтвержденными поездками самих сотрудников исследовательской фирмы во Вьетнам. Это позволило подтвердить аутентичность сведений до официального уведомления профильных структур.
Реакция авиационной индустрии и регуляторов
Процесс ликвидации угрозы был оперативным: уведомления были разосланы властям Вьетнама, национальным центрам реагирования на компьютерные инциденты и представителям авиакомпаний 3 июня, в день обнаружения уязвимости. К 8 июня кластер был полностью защищен от внешнего доступа. Значимую роль в координации ответа сыграла авиакомпания Singapore Airlines: ее служба безопасности в официальном ответе подтвердила, что «привлекла соответствующие стороны» и предприняла необходимые шаги для сдерживания инцидента. В свою очередь, Changi Airport Group также инициировала внутреннее расследование по факту произошедшего, однако воздержалась от дальнейших публичных комментариев.
Оценка рисков и неопределенность
В ходе анализа эксперты не обнаружили признаков того, что системы самих авиакомпаний подверглись взлому или что операторы баз данных имели какое-либо отношение к управлению этим конкретным кластером. Более того, исследователи не нашли следов «записок» с требованием выкупа или признаков модификации данных внутри системы. Тем не менее, критической проблемой остается отсутствие журналов доступа (server-side access logs), что делает невозможным установление факта или объема эксфильтрации данных до того, как они были защищены.
Риски для пассажиров сохраняются, так как подобные наборы данных — комбинация паспортных сведений, дат рождения и истории перемещений — являются ценным ресурсом для злоумышленников, специализирующихся на фишинге и целенаправленном мошенничестве. Учитывая, что в течение последнего года идентичные категории документов уже фигурировали в ряде масштабных утечек, пассажиры, чьи рейсы проходили через Вьетнам с января 2017 по апрель 2026 года, оказались в ситуации невозможности проверки того, попала ли их частная информация в руки третьих лиц.






