Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
В интернете обнаружили архив с данными примерно 220 миллионов пассажиров и членов экипажей, летавших во Вьетнам, из Вьетнама или через эту страну. Информация охватывает период с января 2017 года по апрель 2026-го. Причиной утечки, по предварительным данным, стала не сложная хакерская атака, а цепочка ошибок при настройке облачной инфраструктуры.
В начале июня 2026 года исследователи безопасности из Kinryū Labs нашли кластер Elasticsearch. Из обычного открытого интернета он напрямую не просматривался, однако к нему можно было подключиться через альтернативный облачный маршрут. После получения доступа специалисты обнаружили, что система принимала стандартные учётные данные. Это открыло путь к архиву из 29 индексов общим объёмом около 107 ГБ.
Судя по структуре, архив сформировала система Advance Passenger Information System, или APIS. Такие системы авиакомпании используют, чтобы заранее передавать властям сведения о пассажирах и экипажах. Обычно речь идёт об имени, дате рождения, гражданстве, номере паспорта или другого проездного документа, а также о данных рейса. Эти сведения применяют для пограничного контроля и иммиграционных процедур.
В найденной базе набор данных оказался шире. Там присутствовали пол, сроки действия документов, страны их выдачи, авиакомпании, аэропорты вылета, назначения и пересадки, места в салоне, багажные номера и другие сведения. Кто именно управлял APIS и кому принадлежала база, установить не удалось. Исследователи выяснили лишь, что сервер размещался в IP-пространстве, выделенном Viettel в Ханое, столице Вьетнама.
Из 29 индексов два были особенно крупными. Один содержал 210 318 069 записей о пассажирах, другой — 10 465 631 запись о членах экипажей. Всего получилось около 220 миллионов записей. Это не означает, что пострадали 220 миллионов разных людей: каждый повторный перелёт мог создавать новую запись о том же человеке.
Среди затронутых данных упоминались сведения о гражданах Канады, Китая, Южной Кореи и Новой Зеландии. Архив также не относился к одной авиакомпании: в нём фигурировали перевозчики из Азиатско-Тихоокеанского региона, Европы и Ближнего Востока.
3 июня исследователи сообщили о находке властям Вьетнама, авиакомпаниям, названия которых встречались в архиве, и национальной команде компьютерного реагирования CERT. 8 июня доступ к базе закрыли. По данным BleepingComputer, координацией устранения проблемы занималась служба безопасности Singapore Airlines. Компания заявила, что связалась с ответственными сторонами и приняла меры для локализации инцидента.
Пока нельзя сказать, успел ли кто-то воспользоваться базой до её обнаружения. Для ответа нужны анализ журналов доступа и полноценное расследование. Теоретически такие сведения могли применяться для кражи личности, банковского мошенничества и других схем. При этом признаков публикации архива в даркнете не нашли: хакерские группировки не заявляли о краже, а сам массив данных не выставляли на продажу.
Неправильно настроенные базы остаются одной из главных причин крупных утечек. Организации хранят в облаке данные сотрудников, партнёров и клиентов, но не всегда понимают принцип разделённой ответственности: провайдер защищает инфраструктуру, а клиент обязан корректно настроить доступ к собственным данным.
Cassius Edison, операционный директор Closed Door Security, отметил, что компании часто не видят всю используемую ИТ-инфраструктуру и не проводят регулярные проверки. Особенно трудно контролировать безопасность в крупных организациях, где разные команды самостоятельно работают с разными системами. В качестве решения он рекомендует независимые тесты на проникновение и аудит безопасности.
Крупнейшие утечки нередко происходят без взлома защищённого периметра — достаточно оставить дверь открытой. Только в 2026 году компания Infutor раскрыла более 670 миллионов идентификационных записей, а неправильно настроенная база MongoDB, связанная с сервисом проверки личности IDMerit, стала причиной раскрытия более трёх миллиардов записей.
Инцидент показывает, насколько опасными могут быть обычные ошибки при настройке облачных систем. Исследователи Kinryū Labs обнаружили Elasticsearch-кластер, который не был напрямую открыт в интернете, но оставался доступен через альтернативный облачный маршрут. Дополнительную уязвимость создало использование стандартных учётных данных: после подключения специалисты получили доступ к архиву из 29 индексов объёмом около 107 ГБ.
Предположительно, архив был сформирован системой Advance Passenger Information System (APIS). Такие платформы собирают и передают государственным органам сведения о пассажирах и экипажах до вылета или прибытия самолёта. Обнаруженный массив включал имена, даты рождения, гражданство, паспортные и другие номера документов, данные рейсов, пол, сроки действия документов, страны выдачи, авиакомпании, аэропорты вылета, назначения и транзита, места в салоне, багажные номера и другие сведения.
Всего в архиве насчитали около 220 миллионов записей за период с января 2017 года по апрель 2026-го. Крупнейшие индексы содержали 210 318 069 записей о пассажирах и 10 465 631 запись о членах экипажей. Это число не равно числу уникальных людей: один путешественник мог фигурировать в базе несколько раз после разных поездок.
Данные относились к людям, летавшим во Вьетнам, из Вьетнама или через эту страну. Среди затронутых граждан упоминались граждане Канады, Китая, Южной Кореи и Новой Зеландии. Архив охватывал несколько авиакомпаний из Азиатско-Тихоокеанского региона, Европы и Ближнего Востока, а не одного перевозчика.
Кому принадлежала APIS и кто управлял базой, установить не удалось. Исследователи выяснили только, что сервер размещался в IP-пространстве, выделенном Viettel в Ханое. 3 июня о проблеме сообщили властям Вьетнама, национальной команде CERT и авиакомпаниям, фигурировавшим в архиве. 8 июня доступ к базе закрыли. По данным BleepingComputer, Singapore Airlines координировала часть работ по устранению последствий и сообщила, что подключила ответственные стороны.
Пока неизвестно, обращались ли к данным злоумышленники до исследователей. Для этого необходимы аудит журналов доступа и полноценное криминалистическое расследование. Потенциальные риски включают кражу личности, банковское мошенничество и другие виды обмана. При этом исследователи не обнаружили признаков продажи архива в даркнете и не нашли заявлений хакерских групп о его краже.
Эксперт Cassius Edison, операционный директор Closed Door Security, связал инцидент с плохой видимостью корпоративной ИТ-инфраструктуры и отсутствием регулярных проверок. Он отметил, что в крупных компаниях разные команды управляют отдельными системами, из-за чего ошибки легко остаются незамеченными. В качестве мер защиты он рекомендует независимые тесты на проникновение и аудиты безопасности.
Случай вписывается в более широкий тренд. Неправильно настроенные базы остаются одной из основных причин утечек, поскольку организации хранят в облаке большие объёмы данных, но не всегда понимают принцип разделённой ответственности. В 2026 году Infutor уже допустила раскрытие более 670 миллионов идентификационных записей, а ошибочная настройка MongoDB, связанной с сервисом проверки личности IDMerit, привела к раскрытию свыше трёх миллиардов записей. Главный вывод прост: для массовой утечки иногда достаточно не сложного взлома, а забытых стандартных настроек и отсутствия контроля.