Утечка APIS: в открытом доступе оказались 220 млн записей о путешественниках

· Безопасность
База данных предполётного контроля, связанная с вьетнамской организацией, была доступна через сеть неверных настроек. В ней хранились паспортные данные и сведения о рейсах за девять лет.

cover.svg

Исследователи из Kinryū Labs обнаружили открытый кластер Elasticsearch, содержавший более 220 миллионов записей о пассажирах и членах экипажей воздушных судов. Система относится к классу APIS (Advance Passenger Information System) — такие базы по всему миру собирают идентификационные, паспортные и полётные данные у авиакомпаний до прибытия или вылета пассажиров.

Что попало в утечку

Кластер под названием pax-info весил около 107 ГБ и включал 29 индексов. Два основных индекса содержали 210 318 069 записей о пассажирах и 10 465 631 запись о членах экипажей — суммарно 220 783 700 позиций. Данные охватывали период с января 2017 по апрель 2026 года.

В записях фигурировали имена, даты рождения, пол, гражданство, номера паспортов или проездных документов, сроки их действия и страны выдачи. К этому прилагалась полётная информация: номера и даты рейсов, авиакомпании, аэропорты вылета, назначения и пересадки, места в салоне, номера багажа, а также плановое, расчётное и фактическое время полётов.

Среди образцов, изученных журналистами, встречались граждане Кореи, Китая, Канады и Новой Зеландии. Поскольку база покрывала множество международных перевозчиков в Азиатско-Тихоокеанском регионе, Европе и на Ближнем Востоке, пострадать мог практически любой, кто за эти девять лет летал во Вьетнам, из него или транзитом через него. При этом цифры отражают именно записи о перелётах, а не уникальных людей: часто летавшие пассажиры встречаются в базе многократно.

Как удалось получить доступ

Прямого доступа из интернета не было — конечная точка возвращала ответ «401 Unauthorized». Однако исследователи добрались до кластера через облачный путь, а тот принял учётные данные по умолчанию. Именно связка из двух ошибок конфигурации и открыла базу.

Кластер размещался в IP-пространстве Viettel в Ханое, но подтвердить, какая именно вьетнамская организация им управляла, BleepingComputer не смог. Платформа FOFA впервые зафиксировала хост ещё в октябре 2022 года, а как базу опознала его в июле 2023-го — но когда пассажирские данные стали доступны через второй путь, установить не удалось. Таким образом, реальная длительность утечки остаётся неизвестной.

Kinryū Labs подтвердила подлинность данных, сверив записи с собственными поездками своих сотрудников во Вьетнам. Об инциденте сообщили вьетнамским властям, авиакомпаниям и национальным CERT начиная с 3 июня; доступ закрыли 8 июня. Координировать реагирование помогала служба безопасности Singapore Airlines.

Была ли база скопирована, продана или использована злоумышленниками до закрытия, неясно: следов вымогательских записей исследователи не нашли, но без серверных логов однозначного ответа дать нельзя.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.