APIS во Вьетнаме утекла: 220 млн записей о перелетах и паспортах пассажиров
В открытом доступе оказалась база данных с информацией о 220 млн авиаперелетов, включая номера паспортов и детали рейсов за период с 2017 по 2026 год. Это открывает путь для массового целевого фишинга: мошенники получат готовые данные для создания убедительных поддельных уведомлений об изменении рейса или счетах за билеты.
Исследователи компании Kinryū Labs обнаружили в открытом доступе базу данных системы APIS (Aviation Passenger Information System), содержащую 220,78 млн записей о перелетах. Утечка затронула данные пассажиров и членов экипажа, летавших во Вьетнам, из него или через него в период с января 2017 по апрель 2026 года. Масштаб инцидента делает его одной из крупнейших утечек персональных данных в авиационной отрасли за последние годы.
Что именно попало в сеть
База данных хранилась на незащищенном кластере Elasticsearch, размещенном в дата-центре оператора Viettel в Ханое. По данным исследователей, доступ к ней был восстановлен 8 июня после уведомления властей и авиакомпаний. В скомпрометированных записях содержалась следующая информация:
- Персональные данные: имена, даты рождения, пол, гражданство.
- Документы: номера паспортов или проездных документов, сроки их действия, страны выдачи.
- Детали перелета: номера и даты рейсов, названия авиакомпаний, аэропорты вылета, прибытия и транзита.
- Операционные данные: распределение мест в салоне, номера багажа, запланированное, расчетное и фактическое время полета.
Анализ выборки показал, что в базе присутствуют данные путешественников из Кореи, Китая, Канады, Новой Зеландии и других стран. Источниками данных выступали международные авиакомпании Азиатско-Тихоокеанского региона, Европы и Ближнего Востока. Важно отметить, что 220 млн записей — это количество поездок, а не уникальных людей. Один пассажир мог быть представлен в базе несколько раз при наличии у него множества перелетов.
Причины утечки и статус расследования
Проблема возникла из-за ошибок в настройках безопасности кластера «pax-info», который содержал 29 индексов и примерно 107 ГБ данных. Исследователи нашли уязвимость в начале июня, проводя мониторинг активности вирусов-вымогателей.
Kinryū Labs уведомила вьетнамские власти, авиакомпании и национальные группы реагирования на компьютерные инциденты 3 июня. Доступ к базе был закрыт 8 июня. На данный момент неизвестно, успели ли злоумышленники скачать, продать или использовать эти данные до блокировки доступа. Исследователи не нашли записок с требованием выкупа и следов продажи базы в даркнете, однако без доступа к журналам сервера точно определить круг лиц, имевших доступ к информации, невозможно.
Отсутствие журналирований действий на уязвимом кластере создает слепую зону: невозможно подтвердить или опровергнуть факт компрометации данных конкретными злоумышленниками до момента восстановления защиты. Это означает, что риск целевых мошеннических схем (фишинга) для попавших в базу пассажиров остается высоким в долгосрочной перспективе.
Практические риски и последствия
Утечка паспортных данных и информации о перелетах создает предпосылки для нескольких видов угроз:
- Целевой фишинг: Злоумышленники могут использовать данные о недавних перелетах для отправки убедительных писем с поддельными счетами за авиабилеты или уведомлениями об изменениях рейса.
- Синтетическое мошенничество: Сочетание паспортных данных и других личных сведений может быть использовано для создания фиктивных профилей или оформления кредитов (в зависимости от законодательства страны, где проживает жертва).
- Репутационные риски для авиакомпаний: Авиаперевозчики, чьи данные были переданы в систему APIS, могут столкнуться с запросами клиентов о мерах безопасности и компенсациях.
Для пассажиров, летавших через Вьетнам за последние девять лет, рекомендуется повышенная осторожность при получении электронных писем от авиакомпаний и банков. Любые просьбы обновить паспортные данные или оплатить штраф по клику на ссылку в письме следует проверять через официальные каналы связи перевозчика.
Подтверждение: infowatch.ru