分类:科技 标签:网络安全、数据泄露、隐私保护、服务器安全


近日,网络安全研究机构 Kinryū Labs 披露了一起严重的数据安全事件。由于严重的配置失误和安全意识疏忽,一个包含近十年进出越南航班旅客及机组人员详细信息的庞大数据库遭到公开暴露,涉及记录高达 2.2 亿条。

事件回顾:默认凭证酿成的大祸

据 Kinryū Labs 透露,研究人员于 2026 年 6 月 3 日意外发现了一个处于公开状态的 Elasticsearch 集群,其名称为 pax-info

令安全专家感到震惊的是,该数据库完全没有任何实质性的访问防护,攻击者或任何网络扫描器都可以直接使用默认凭证登录。由于运营方在部署后未修改默认的用户名和密码,导致这一储存了巨量敏感数据的核心系统长期处于“裸奔”状态。

在接到安全机构的紧急通知后,相关方面已于 2026 年 6 月关闭了该数据库的公开访问。

泄露数据盘点:涵盖 9 年航班记录

此次泄露的数据库规模惊人,总计包含 29 个索引以及约 107 GB 的数据。具体数据分布如下:

  • 乘客记录:约 2.1 亿条(210,318,069 条)
  • 机组人员记录:约 1046 万条(10,465,631 条)
  • 时间跨度:2017 年 1 月 7 日至 2026 年 4 月 30 日(长达九年)

泄露的具体信息包括哪些?

此次曝光的信息极为详细,几乎完整勾勒出了旅客的个人身份与行踪轨迹:

  1. 个人身份信息:姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。
  2. 详细行程数据:航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。

值得注意的是,受影响的旅客国籍十分广泛,涵盖了中国、韩国、加拿大、新西兰等多个国家和地区。

科技博客视点

这起事件再次为全球企业与政府机构敲响了警钟。从技术层面来看,漏洞的本质并非多么高明的黑客攻击,而是最基础的运维失误:未修改默认密码、未关闭公网未授权访问

在数字化时代,航空出行数据作为最高级别的敏感隐私之一,一旦落入不法分子手中,极易引发精准电信诈骗、身份盗用等严重后果。对于运维人员而言,部署后进行严格的安全基线检查(Security Baseline Audit)和漏洞扫描,永远是防范灾难的第一道防线。