220 млн. записа на пътници изтекоха от APIS база

Незащитен Elasticsearch клъстер, свързан с виетнамска организация, е разкривал 220 783 700 записа за пътници и членове на екипажи — имена, паспортни номера, дати на раждане и пълни полетни маршрути. Базата е открита на 3 юни 2026 г. от изследователите от Kinryū Labs и е затворена за достъп пет дни по-късно, на 8 юни. Случаят стана публичен на 8 септември, когато BleepingComputer публикува подробностите.
Какво точно е изтекло
Клъстерът се е казвал pax-info и е съдържал около 107 GB данни в 29 индекса. Два от тях носят основния обем:
- 210 318 069 записа за пътници
- 10 465 631 записа за членове на екипажи
Данните покриват периода от януари 2017 г. до април 2026 г. — тоест над девет години полети.
Наборът е особено неприятен, защото събира на едно място самоличност и придвижване. За всеки запис са налични име, дата на раждане, пол, националност, номер на паспорт или друг пътен документ, срок на валидност и издаваща държава. Към тях се добавят номер и дата на полета, авиокомпания, летища на излитане, кацане и трансфер, номер на място, референции за багажа, както и планирано, прогнозно и реално време на полета.
С други думи, всеки, който се е добрал до базата, е можел да проследи кога, откъде и с кого е пътувал конкретен човек, и то с валиден паспортен номер до името.
Какво е APIS и защо базата съществува
Advance Passenger Information System (APIS) е стандартен механизъм, който държавите използват по цял свят. Авиокомпаниите са задължени да изпращат данни за самоличността, документа и полета на всеки пътник и член на екипаж преди самолетът да пристигне или излети. Граничните власти ги проверяват срещу свои списъци още преди кацането.
Тоест това не са данни, събрани от една авиокомпания за нейните клиенти. Това е агрегиран държавен поток, в който попадат пътници на десетки международни превозвачи. Затова и в записите се откриват граждани на Корея, Китай, Канада, Нова Зеландия и още много държави, летели с компании от Азиатско-тихоокеанския регион, Европа и Близкия изток.
Две грешни настройки, наредени една след друга
Достъпът не е бил елементарен, но и не е изисквал експлойт. Прекият адрес на клъстера е връщал HTTP 401 „Unauthorized“. Втори, облачен маршрут към същата услуга обаче не е бил защитен по същия начин и е приел фабрични идентификационни данни.
Комбинацията от два пропуска — непокрит алтернативен път и непроменена парола по подразбиране — е класика при изтичанията от Elasticsearch и MongoDB. Сходен модел видяхме и при превземането на MikroTik рутери през отворен SSH: не една ефектна дупка, а верига от занемарени настройки.
Сървърът се намира в IP пространство на Viettel в Ханой. Търсачката FOFA е регистрирала хоста още през октомври 2022 г., което подсказва, че услугата е била видима отвън години наред. BleepingComputer не е успял да потвърди коя точно виетнамска организация оперира системата, а Viettel не е коментирал.
Кой е реагирал
Kinryū Labs започват уведомленията на 3 юни — към виетнамски институции, към авиокомпаниите, чиито полети се появяват в базата, и към национални екипи за реакция при инциденти (CERT). Координацията се придвижва през екипа по сигурността на Singapore Airlines, който на 8 юни пише на изследователите, че е „ангажирал съответните страни“ и са предприети мерки за ограничаване. Оттам отказват допълнителен коментар.
Изследователите не откриват следи от бележки за откуп, обяви за продажба на данните или неоторизирано копиране. Уговорката е важна: логовете на сървъра не са били достъпни, така че никой не може да докаже със сигурност, че базата не е била изтегляна през годините, в които е стояла отворена.
Какво означава това за вас
Ако сте летели международно през последните девет години, е напълно възможно ваш запис да е бил в тази база — без да имате начин да го проверите. Паспортният номер и датата на раждане са дълготрайни данни: паролата се сменя за минута, паспортът — не.
Класическата злоупотреба с такива набори е целеви фишинг: съобщение, което цитира реален ваш полет, дата и номер на място, за да ви убеди да платите „такса за багаж“ или да въведете данни. Ако получите подобно писмо, отваряйте сайта на авиокомпанията ръчно, не през линка.
Практично: следете за необичайна активност по програмите ви за лоялност, внимавайте с обаждания, в които насрещната страна вече знае маршрута ви, и при съмнение за злоупотреба с документа сигнализирайте на органа, който го е издал.
Заключение
Тук няма изобретателна атака — има държавен по мащаб набор от данни, оставен зад една фабрична парола. Реакцията е била бърза (пет дни от сигнала до затварянето), но прозорецът на излагане се измерва в години, а обхватът е глобален, защото APIS по дефиниция събира пътници на много държави. Докато не се разбере кой оперира системата и дали изобщо е имало логове, най-честният отговор на въпроса „изтекли ли са моите данни“ остава: няма как да се каже.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google