Una filtración vinculada a Vietnam expone 220 millones de registros de viajeros

Una base de datos APIS accesible en Internet contenía 220.783.700 registros de pasajeros y tripulantes, con datos de pasaportes, vuelos y documentos, según Kinry? Labs.

Protección de datos
Una filtración vinculada a Vietnam expone 220 millones de registros de viajeros

El 8 de septiembre de 2026, una base de datos de un sistema de información anticipada de pasajeros (APIS) quedó accesible en Internet mediante una cadena de configuraciones incorrectas. El sistema parece estar vinculado a una organización vietnamita, según los investigadores de Kinry? Labs.

El clúster de Elasticsearch, denominado «pax-info», contenía 29 índices y unos 107 GB de datos. Sus dos índices principales reunían 210.318.069 registros de pasajeros y 10.465.631 de tripulantes, para un total de 220.783.700 entradas correspondientes al periodo entre enero de 2017 y abril de 2026.

La información incluía nombres, fechas de nacimiento, sexo, nacionalidad, números de pasaporte o documentos de viaje, fechas de expiración y países emisores. También figuraban números y fechas de vuelos, aerolíneas, aeropuertos de salida, destino y tránsito, asientos, referencias de equipaje y horarios programados, estimados y reales.

Kinry? Labs localizó el clúster el 3 de junio mientras investigaba bases de datos expuestas. Según la empresa, estaba alojado en un espacio de direcciones IP asignado a Viettel en Hanoi, aunque no pudo confirmar qué organización vietnamita operaba el sistema. Los registros correspondían a viajeros de varias nacionalidades y a aerolíneas de Asia-Pacífico, Europa y Oriente Medio.

El acceso fue posible al combinar dos errores de configuración. El endpoint expuesto desde Internet respondía inicialmente con un error HTTP 401, pero una ruta basada en la nube permitía alcanzar el clúster, que aceptaba credenciales predeterminadas. La duración real de la exposición no se ha podido determinar.

Kinry? Labs comunicó el hallazgo a las autoridades vietnamitas, a aerolíneas representadas en la base de datos y a equipos nacionales de respuesta ante emergencias informáticas. Los investigadores indicaron que el acceso fue corregido el 8 de junio. No se ha confirmado si terceros copiaron, vendieron o explotaron los datos antes de esa fecha.

La información fue publicada por BleepingComputer.

Fuente: BleepingComputer

Compartir

WhatsApp X Telegram Email