分类:[科技] 标签:[网络安全]、[数据泄露]、[隐私保护]
近日,网络安全研究团队 Kinryū Labs 披露了一起重大数据安全事件。由于严重的服务器配置错误以及未修改默认凭证,一个包含过去九年进出越南的所有旅客及机组人员信息的庞大数据库遭到公开暴露,泄露记录总数高达 2.2 亿条。
事件回顾:从发现到关闭
安全团队在对互联网资产进行常规扫描时,于 6 月 3 日意外发现了这个名为 pax-info 的 Elasticsearch 集群。
- 漏洞根源:该数据库完全暴露在公网中,且运营方在部署时使用了默认的用户名和密码,并未进行任何修改,导致任何人都可以凭借默认凭证直接登录并获取数据。
- 数据规模:集群内部共包含 29 个索引,总数据量达到 107 GB。其中最为核心的两个索引分别记录了约 2.1 亿条乘客记录和 1046 万条机组人员记录。
- 时间跨度:泄露的数据涵盖了从 2017 年 1 月 7 日至 2026 年 4 月 30 日期间,几乎所有进出越南的航班动态与人员信息。
泄露数据详情
此次事件暴露的信息极其详尽,对受影响的全球旅客构成了显著的隐私与安全风险。泄露内容主要分为两大板块:
- 个人身份信息:包括乘客及机组人员的真实姓名、出生日期、性别、国籍,以及极为敏感的护照号码、旅行证件有效期和证件签发国。
- 详细旅行轨迹:包括具体的航班号与飞行日期、航空公司、出发地、目的地、中转机场、座位分配、行李编号,以及计划、预计和实际的起降时间。
由于越南是东南亚重要的交通枢纽,受影响的旅客国籍十分广泛,其中包括了来自中国、韩国、加拿大、新西兰等多个国家的出入境旅客。
后续进展与安全警示
在 Kinryū Labs 向相关运营方发出漏洞通告后,该数据库的公开访问权限已于 2026 年 6 月关闭。
这起事件再次敲响了企业级网络安全的警钟。使用默认凭证和错误的云端权限配置(Misconfiguration),依然是当前全球网络安全面临的头号隐患之一。对于处理海量敏感公民及国际旅客数据的机构而言,任何微小的运维疏忽,都可能演变成一场影响数亿人的全球性隐私灾难。