Утечка APIS: в открытом доступе оказались 220 млн записей о путешественниках
Исследователи из Kinryū Labs обнаружили открытый кластер Elasticsearch, содержавший более 220 миллионов записей о пассажирах и членах экипажей воздушных судов. Система относится к классу APIS (Advance Passenger Information System) — такие базы по всему миру собирают идентификационные, паспортные и полётные данные у авиакомпаний до прибытия или вылета пассажиров.
Что попало в утечку
Кластер под названием pax-info весил около 107 ГБ и включал 29 индексов. Два основных индекса содержали 210 318 069 записей о пассажирах и 10 465 631 запись о членах экипажей — суммарно 220 783 700 позиций. Данные охватывали период с января 2017 по апрель 2026 года.
В записях фигурировали имена, даты рождения, пол, гражданство, номера паспортов или проездных документов, сроки их действия и страны выдачи. К этому прилагалась полётная информация: номера и даты рейсов, авиакомпании, аэропорты вылета, назначения и пересадки, места в салоне, номера багажа, а также плановое, расчётное и фактическое время полётов.
Среди образцов, изученных журналистами, встречались граждане Кореи, Китая, Канады и Новой Зеландии. Поскольку база покрывала множество международных перевозчиков в Азиатско-Тихоокеанском регионе, Европе и на Ближнем Востоке, пострадать мог практически любой, кто за эти девять лет летал во Вьетнам, из него или транзитом через него. При этом цифры отражают именно записи о перелётах, а не уникальных людей: часто летавшие пассажиры встречаются в базе многократно.
Как удалось получить доступ
Прямого доступа из интернета не было — конечная точка возвращала ответ «401 Unauthorized». Однако исследователи добрались до кластера через облачный путь, а тот принял учётные данные по умолчанию. Именно связка из двух ошибок конфигурации и открыла базу.
Кластер размещался в IP-пространстве Viettel в Ханое, но подтвердить, какая именно вьетнамская организация им управляла, BleepingComputer не смог. Платформа FOFA впервые зафиксировала хост ещё в октябре 2022 года, а как базу опознала его в июле 2023-го — но когда пассажирские данные стали доступны через второй путь, установить не удалось. Таким образом, реальная длительность утечки остаётся неизвестной.
Kinryū Labs подтвердила подлинность данных, сверив записи с собственными поездками своих сотрудников во Вьетнам. Об инциденте сообщили вьетнамским властям, авиакомпаниям и национальным CERT начиная с 3 июня; доступ закрыли 8 июня. Координировать реагирование помогала служба безопасности Singapore Airlines.
Была ли база скопирована, продана или использована злоумышленниками до закрытия, неясно: следов вымогательских записей исследователи не нашли, но без серверных логов однозначного ответа дать нельзя.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.