文章总结: 超2.2亿条航班乘客及机组人员数据因配置错误暴露于公网,涉及护照号、航班详情等敏感信息,时间跨度近9年,影响多国旅客。数据库疑似属越南机构,已修复访问权限,但无法确认是否遭窃取。建议相关机构排查日志并加强安全配置。 综合评分: 85 文章分类: 数据泄露,应急响应,漏洞分析
超2.2亿条航班乘客数据公网暴露,涉及大量中国用户
黑白之道
2026年9月10日 08:36 韩国
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
有研究员发现一个疑似越南的APIS数据库在公网暴露,里边有超2.2亿条各个航班的乘客和机组人员数据,涉及姓名、出生日期、性别、国家、护照号码、签发国家、航班信息等;
据悉,该数据库数据的时间跨度覆盖近9年多,主要是途经越南的航班,抽查数据显示涉及中国、韩国、加拿大等多国民众,目前尚不确定数据库暴露了多久、是否有人窃取;
APIS系统一般由各国边境管制机构使用,越南则是由公安部出入境管理局管理,目前无法确定关联,该数据库配置错误已获修复。
安全内参9月9日消息,一个存有超过2.2亿条旅客和机组人员记录(包括护照号码和航班详情)的空港旅客信息系统(APIS)数据库,因一系列安全配置错误而被暴露在互联网上。发现该数据库的研究人员表示,该系统疑似与一家越南机构有关。
APIS在全球广泛使用。旅客和机组人员抵达或离开一个国家之前,航空公司会通过该系统提交其身份、护照及航班信息。
此次暴露的数据时间跨度从2017年1月至2026年4月。涉及的旅客可能来自多个国家和地区,且曾在上述时间段内搭乘航班前往、离开或经由越南中转。
长达9年的旅客和机组数据
Kinryū Labs在6月3日在调查勒索软件活动期间,对互联网暴露数据库进行排查时发现了这套Elasticsearch集群。
该集群名为“pax-info”,包含29个索引,数据总量约107 GB。其中两个主要索引分别存储了210318069条旅客记录和10465631条机组人员记录,合计220783700条。
Kinryū Labs称,该集群位于河内一段由该国运营商Viettel分配的IP地址空间内。不过,目前无法确认具体是哪家越南机构运营该系统。
泄露信息包括旅客和机组人员的姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期以及签发国家。
与出行相关的数据还包括航班号和航班日期、航空公司、出发机场、目的地机场、中转机场、座位信息、行李信息,以及计划起飞和抵达时间、预计时间和实际时间等。这些信息通常由APIS及相关航空公司系统记录。
外媒BleepingComputer抽查的部分记录显示,其中包括韩国、中国、加拿大和新西兰等国籍的旅客。
图:数据库样本记录,显示旅客姓名、国籍、护照信息及航班详情
研究人员无法提供完整的国籍分布统计,但确认数据涉及亚太、欧洲和中东地区的众多国际航空公司。因此,泄露记录可能涉及来自世界各地、在这9年间到访越南或经越南中转的人员。
Kinryū Labs通过将数据库中的记录与其研究人员本人赴越南旅行的行程进行比对,确认了数据的真实性。
需要注意的是,上述数字代表的是出行记录,而非独立个人数量。同一名旅客或机组人员如果多次乘机,可能会在数据库中重复出现。
通过配置错误绕过数据库访问限制
Kinryū Labs透露,研究人员是通过串联利用两处配置错误进入数据库的。
从互联网直接访问该端点时,服务器会返回HTTP 401“未授权”响应,因此无法直接访问数据库。但研究人员发现了一条基于云服务的访问路径,可以通过该路径进入集群,而集群随后接受默认账号密码。
互联网测绘平台FOFA最早在2022年10月记录了该主机及端口,并于2023年7月将其识别为数据库服务。不过,Kinryū Labs无法确定第二条访问路径从何时开始能够读取旅客数据。
因此,尽管数据库中的记录跨越9年多时间,但这些数据究竟在互联网上暴露了多久,目前仍无法确定。
Kinryū Labs表示,自6月3日起,该机构陆续向越南有关部门、数据库中涉及的航空公司以及各国计算机应急响应团队报告了这一问题。研究人员称,数据库访问权限已于6月8日得到修复。
BleepingComputer查阅的一封经过身份验证的电子邮件显示,新加坡航空安全团队参与了事件协调。该团队于6月8日告知Kinryū Labs,已经“联系相关各方”并“采取措施控制问题”。新加坡航空未就此事提供进一步回应。
Kinryū Labs提供的调查结果显示,数据库中出现了多家大型航空公司的旅客记录。但目前没有证据表明这些航空公司运营了该暴露系统,也没有迹象显示其自身网络遭到入侵。
新加坡樟宜机场集团表示,公司已对此事展开调查,但拒绝发表评论。
BleepingComputer也在报道发布前较长时间就此事联系越南有关部门,但截至发稿未收到回应。
无法确认数据是否遭到窃取
目前仍不清楚,在数据库被修复之前,是否已有恶意行为者下载、出售、勒索或以其他方式利用这些数据。
Kinryū Labs表示,研究人员没有在集群中发现勒索信息或陌生索引,也没有找到这批数据在网上被出售的证据。
不过,由于无法取得服务器日志,研究人员无法最终确认是否有人复制过这些数据。
Kinryū Labs预计将在本周晚些时候通过其博客公布更多技术调查结果。
参考资料:bleepingcomputer.com
文章来源:安全内参
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑白之道 《超2.2亿条航班乘客数据公网暴露,涉及大量中国用户》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论