分类:[科技] 标签:[网络安全]、[数据泄漏]、[信息安全]
近日网络安全领域再次敲响警钟。据安全研究团队 Kinryū Labs 披露,一个包含过去九年间进出越南的所有旅客及机组人员信息的庞大数据库发生严重泄漏,受影响记录高达 2.2 亿条。这一事件再次暴露出部分关键基础设施在基础运维安全上的严重疏漏。
疏忽引发的重大危机
据 Kinryū Labs 透露,该安全隐患于 2026 年 6 月 3 日被首次发现。当时,研究人员扫描到一个处于完全开放状态、配置错误的 Elasticsearch 集群(命名为 pax-info)。
令人咋舌的是,该数据库由于采用了默认凭证,且运营方在部署后未修改默认的用户名和密码,导致任何人都可以直接登入并访问内部数据。经过统计,该集群包含 29 个索引、总容量约 107 GB,时间跨度从 2017 年 1 月 7 日一直延续到 2026 年 4 月 30 日。
泄漏数据全貌:涉及数亿跨国旅客
此次泄漏的数据规模空前庞大,主要包含两大核心索引:
- 乘客记录:约 2.1 亿条
- 机组人员记录:约 1046 万条
- 总计:超过 2.2 亿条敏感记录
泄漏内容不仅涵盖了详细的个人身份信息,如乘客和机组人员的姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国,还包括了精准的行程轨迹:
- 航班号与具体日期
- 航空公司、出发地、目的地及中转机场
- 座位信息与行李编号
- 计划、预计和实际飞行时间
受影响的旅客国籍广泛,涵盖了中国、韩国、加拿大、新西兰等多个国家和地区。
漏洞修补与安全反思
在 Kinryū Labs 向相关方发出通知后,该暴露的数据库访问权限已于 2026 年 6 月关闭。
然而,这起事件依然值得业界深思。一个涉及数亿人隐私的核心航空数据库,竟然因最基础的“未修改默认密码”和“配置错误”而门户大开。这表明,在追求数字化与系统互联的同时,许多机构在密码管理、访问控制和日常安全审计等基础运维环节仍然存在严重的盲区。对于掌握海量公民隐私的数据运营者而言,筑牢安全底线已刻不容缓。