分类:[科技] 标签:[网络安全]、[数据泄露]、[隐私保护]


近日,网络安全研究机构 Kinryū Labs 披露了一起惊天数据安全事故。由于严重的配置失误与安全意识缺失,一个包含近九年进出越南的所有旅客及机组人员信息的庞大数据库长期处于无保护状态,泄露记录总数高达 2.2 亿条。

疏忽引发的灾难:默认凭证畅通无阻

据 Kinryū Labs 透露,他们在 6 月 3 日意外发现了一个名为 pax-info 的 Elasticsearch 集群。令人匪夷所思的是,该数据库完全没有任何访问门槛,运营方在部署后竟然完全没有修改默认的用户名和密码,导致任何人都可以使用默认凭证直接登录并获取核心数据。

该暴露的集群规模庞大,共包含 29 个索引以及约 107 GB 的敏感数据。在接到安全机构的紧急通报后,相关数据库的访问权限已于 2026 年 6 月关闭。

泄露数据全景:九年轨迹尽数曝光

此次遭泄露的数据时间跨度极长,涵盖了从 2017 年 1 月 7 日至 2026 年 4 月 30 日期间的航班出行记录。具体拆分来看:

  • 乘客记录:约 2.1 亿条
  • 机组人员记录:约 1046 万条
  • 总计影响:超过 2.2 亿条详细档案

泄露的内容不仅包含个人的基本身份信息(姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国),还涵盖了极其详尽的动态旅行轨迹。

攻击者或恶意访问者可以轻易获取到航班号与日期、承运航空公司、出发地、目的地与中转机场、座位分配、行李编号,以及计划、预计和实际飞行时间等全方位出行数据。涉及的旅客国籍广泛,包括中国、韩国、加拿大、新西兰等多个国家。

科技博主视点

这起事件再次敲响了全球航空与政企数据安全的警钟。近年来,因云服务配置错误、默认密码未修改而引发的重大数据泄露事故层出不穷。作为掌握海量核心隐私数据的运营主体,安全基线检查 -> 权限管控 -> 漏洞响应 这三步防线可以说是最基本的技术底线。然而,仅仅因为一个“默认密码”就让数亿人的全球出行轨迹裸奔长达九年,实在是暴露出相关机构在网络安全管理上的严重失职。个人隐私在数字化时代如何不再成为“透明人”,依然需要更严格的法律监管与技术审计来保驾护航。