Onbeveiligde database in Vietnam lekt 220 miljoen reizigersgegevens

Een open Elasticsearch-database met 220 miljoen paspoort- en vluchtgegevens van reizigers bleek gekoppeld aan Vietnamese cloud-infrastructuur.

Beveiligingsonderzoekers van Kinryu Labs stuitten op 3 juni op een wagenwijd open Elasticsearch-cluster met 220 miljoen passagiers- en bemanningsgegevens, terwijl ze eigenlijk onderzoek deden naar ransomware-activiteit. De cluster, door de onderzoekers “pax-info” gedoopt, bevatte data uit een Advance Passenger Information System (APIS) — het systeem waarmee luchtvaartmaatschappijen paspoort- en vluchtgegevens vooraf aan grensautoriteiten doorgeven.

De omvang is enorm: 107 GB aan data, verdeeld over 29 indices. De twee belangrijkste indices bevatten 210.318.069 passagiersrecords en 10.465.631 bemanningsrecords, samen goed voor 220.783.700 records. De data beslaat negen jaar, van januari 2017 tot april 2026.

Per record ging het om namen, geboortedata, geslacht, nationaliteit, paspoortnummers, vervaldata van reisdocumenten, vluchtnummers en -data, luchtvaartmaatschappijen, luchthavencodes, stoeltoewijzingen, bagagereferenties en geplande en werkelijke vluchttijden. Steekproeven toonden reizigers uit onder meer Zuid-Korea, China, Canada en Nieuw-Zeeland.

Toegang tot de database vergde het combineren van twee configuratiefouten: het eindpunt gaf normaal een HTTP 401-foutmelding (“Unauthorized”), maar via een apart cloudpad bleek de data alsnog te benaderen met standaard-inloggegevens. Het cluster draaide in een IP-reeks die is toegewezen aan de Vietnamese provider Viettel, in Hanoi — een aanwijzing dat een Vietnamese organisatie de infrastructuur beheert, al is de exacte eigenaar niet vastgesteld.

Kinryu Labs meldde de vondst dezelfde dag bij Vietnamese autoriteiten, betrokken luchtvaartmaatschappijen en nationale cybersecurityteams; Singapore Airlines hielp de respons coördineren. Op 8 juni was de toegang dichtgezet. De onderzoekers vonden geen losgeldbriefjes en geen aanwijzingen dat de data is doorverkocht, maar konden — bij gebrek aan toegang tot serverlogs — niet uitsluiten dat de gegevens al waren gekopieerd voordat het lek werd gedicht.

Voor Nederlandse reizigers is dit vooral relevant als je de afgelopen jaren via Aziatische bestemmingen hebt gevlogen waarbij Vietnamese systemen mogelijk in de keten zaten: paspoortgegevens laten zich niet resetten zoals een wachtwoord. Houd na dit soort meldingen extra rekening met phishing die zich voordoet als luchtvaartmaatschappij of grenscontrole en verwijst naar een concrete vlucht of boeking, en meld verdachte berichten altijd rechtstreeks bij de afzendende maatschappij.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.