分类:[科技] 标签:[信息安全]、[数据泄露]、[隐私保护]
近年来,全球范围内因配置失误导致的数据泄露事件屡见不鲜,而这一次,影响规模波及了数亿名国际旅客。
安全研究机构 Kinryū Labs 近期披露了一起严重的信息安全事件:一个存储了过去九年间进出越南的所有旅客及机组人员详细数据的数据库发生大规模泄漏,涉及记录总数高达 2.2 亿条。
疏忽大意的安全防线:默认凭证酿成大祸
据 Kinryū Labs 透露,他们在 6 月 3 日意外发现了一个名为 pax-info 的 Elasticsearch 集群。令人匪夷所思的是,该数据库由于配置错误且完全没有任何访问限制,竟然可以直接使用默认凭证进行登录。
运营方在部署该系统后,并未修改默认的用户名和密码,导致这一包含海量敏感数据的集群形同虚设。该数据库总容量约为 107 GB,包含 29 个索引,时间跨度从 2017 年 1 月 7 日一直延续到 2026 年 4 月 30 日。
泄露数据详情:敏感身份与航班轨迹全曝光
此次暴露的数据详细记录了进出越南的全球旅客及机组人员的隐私信息。具体数据统计如下:
- 乘客记录:约 2.1 亿条 (210,318,069)
- 机组人员记录:约 1046 万条 (10,465,631)
- 总计:超过 2.2 亿条记录 (220,783,700)
泄露的具体内容涵盖了极为敏感的个人隐私与行程细节:
- 身份信息:姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。
- 行程数据:航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。
由于越南是东南亚重要的旅游与交通枢纽,此次泄露波及的旅客国籍广泛,其中包括中国、韩国、加拿大、新西兰等多个国家的公民。
亡羊补牢:数据库已被关闭
在安全机构 Kinryū Labs 向相关方发出通知后,该漏洞数据库的公开访问权限已于 2026 年 6 月被正式关闭。
然而,对于已经暴露长达数年之久的海量数据而言,关闭访问并不能消除潜在的风险。这些敏感的护照及航班行程信息一旦落入不法分子手中,极易被用于精准电信诈骗、身份盗用或其他黑产活动。
极客视点
这起事件再次敲响了企业级信息安全的警钟。无论是云端数据库的访问控制、定期安全审计,还是最基础的“修改默认密码”这一安全常识,依然在不断被部分运维人员忽视。在数字化时代,基础设施的每一次疏忽,最终付出的都是无数普通用户的隐私代价。各大机构在推进数据电子化的同时,必须将安全合规与漏洞防范落实到每一个技术细节中。