База данных системы предварительной информации о пассажирах (APIS), содержащая более 220 млн записей о пассажирах и членах экипажей, оказалась доступна в онлайне из‑за ряда ошибок в настройках безопасности. По данным обнаруживших её исследователей, система связана с одной из вьетнамских организаций.

Системы предварительной информации о пассажирах (APIS) используются во всём мире для сбора данных, удостоверяющих личность, паспортных данных и сведений о перелётах от авиакомпаний до момента прибытия пассажиров и экипажей в страну или их вылета из неё.
В открытом доступе оказались записи, охватывающие период с января 2017 года по апрель 2026 года; они могут касаться путешественников самых разных национальностей, совершавших рейсы во Вьетнам, из него или транзитом через эту страну в указанный период.
Компания Kinryū Labs обнаружила кластер Elasticsearch 3 июня в ходе проверки открытых баз данных в рамках исследования активности программ‑вымогателей.
Кластер под названием «pax‑info» содержал 29 индексов и около 107 ГБ данных. Два основных индекса включали 210 318 069 записей о пассажирах и 10 465 631 запись о членах экипажей — всего 220 783 700 записей.
По данным Kinryū Labs, кластер размещался в диапазоне IP‑адресов, выделенных компании Viettel (Ханой). Изданию BleepingComputer не удалось установить, какая именно вьетнамская организация эксплуатировала эту систему.
В открытом доступе оказались имена пассажиров и членов экипажей, даты рождения, пол, гражданство, номера паспортов или проездных документов, сроки их действия и страны выдачи.
Сопутствующие данные о поездках включали номера и даты рейсов, названия авиакомпаний, аэропорты вылета, назначения и транзита, номера мест, информацию о багаже, а также запланированное, расчётное и фактическое время полета — сведения, которые обычно обрабатываются системами APIS и сопутствующими системами авиакомпаний.
Среди изученных BleepingComputer образцов записей были данные путешественников из Кореи, Китая, Канады, Новой Зеландии и других стран. Хотя исследователи не смогли предоставить полную разбивку по гражданству, данные охватывали множество международных авиакомпаний из Азиатско‑Тихоокеанского региона, Европы и Ближнего Востока. Таким образом, эти записи могут касаться людей практически из любой точки мира, посещавших Вьетнам или следовавших через него транзитом в течение девятилетнего периода.
Компания Kinryū Labs подтвердила подлинность информации, сопоставив записи в базе данных с собственными поездками исследователей во Вьетнам. Приведённые цифры отражают количество записей о поездках, а не число уникальных лиц. Поэтому пассажиры и члены экипажа, совершавшие несколько перелётов, могут фигурировать в базе данных неоднократно.
Представители Kinryū Labs сообщили изданию BleepingComputer, что получили доступ к базе данных, воспользовавшись цепочкой из двух ошибок конфигурации. При попытке прямого подключения из открытой сети интернет конечная точка (эндпоинт) возвращала ответ HTTP 401 “Unauthorized” (неавторизованный доступ), блокируя непосредственный вход в базу данных. Однако исследователи обнаружили альтернативный путь доступа через облачную инфраструктуру, который позволил подключиться к кластеру; при этом система приняла стандартные учётные данные (логин и пароль по умолчанию).
Платформа интернет‑разведки FOFA впервые зафиксировала этот хост и порт в октябре 2022 года, а в июле 2023 года идентифицировала запущенную на нём службу как базу данных. Тем не менее, специалисты Kinryū Labs не смогли установить, когда именно данные пассажиров стали доступны через второй канал доступа.
В результате, хотя сами записи охватывают период более девяти лет, фактическая продолжительность периода, в течение которого они оставались открытыми, неизвестна.
В Kinryū Labs заявили, что с 3 июня информировали о проблеме власти Вьетнама, авиакомпании, чьи данные содержались в базе, а также национальные группы реагирования на компьютерные инциденты (CERT). По словам исследователей, доступ к базе данных был закрыт 8 июня.
В распоряжении BleepingComputer имеется подтвержденное электронное письмо, из которого следует, что служба безопасности Singapore Airlines участвовала в координации действий по устранению проблемы. 8 июня представители авиакомпании сообщили Kinryū Labs, что «привлекли соответствующие стороны» и «приняли меры для локализации инцидента».
Данные, переданные BleepingComputer, указывают на несколько крупных авиакомпаний, чьи записи о пассажирах присутствовали в базе. Однако нет никаких признаков того, что эти авиакомпании сами управляли уязвимой системой или что их собственные сети были скомпрометированы.
Компания Changi Airport Group, управляющая сингапурским аэропортом Чанги, сообщила, что провела расследование инцидента, но отказалась от комментариев.
Остается неясным, была ли база данных скачана, продана, использована для шантажа или иным образом задействована злоумышленниками до того, как доступ к ней был закрыт. В Kinryū Labs заявили, что не обнаружили на кластере ни требований выкупа, ни посторонних индексов, а также не нашли в интернете предложений о продаже этого набора данных.
Однако из‑за отсутствия доступа к журналам сервера (логам) исследователи не смогли с уверенностью сказать, копировал ли кто‑либо эти данные. Kinryū Labs планирует опубликовать дополнительные технические результаты в своём блоге позднее на этой неделе.
Ранее сайт бронирования отелей Booking.com сообщил пользователям, что к их персональным данным «могли получить доступ посторонние лица». В уведомлении, разосланном пострадавшим, компания сообщила, что «неавторизованные третьи лица могли получить доступ к определённой информации, связанной с бронированием». Ради безопасности платформа изменила PIN‑коды для бронирований.
Источник: habr.com