分类:[科技] 标签:[网络安全]、[数据泄露]、[隐私保护]
近日,网络安全研究团队 Kinryū Labs 披露了一起规模惊人的重大数据安全事件。由于严重的配置失误和安全意识缺失,一个包含近九年进出越南的所有旅客及机组人员信息的巨大数据库被完全暴露在公网之上,泄露记录总数高达惊人的 2.2 亿条。
疏忽酿大祸:默认凭证与未授权访问
据 Kinryū Labs 透露,他们在 6 月 3 日进行常规网络扫描时,意外发现了一个名为 pax-info 的 Elasticsearch 集群。
令人匪夷所思的是,该数据库完全没有任何安全防护门槛,运营者在部署时竟然直接使用了系统默认的用户名和密码,且长期未做任何修改。这种“不设防”的状态使得任何人只要知道访问地址,都可以轻而易举地登录并下载其中的核心数据。
触目惊心的数据规模与跨度
这起泄露事件的影响范围极其广泛。被暴露的 Elasticsearch 集群包含 29 个索引,总容量达到了 107 GB。
通过对核心索引的梳理,研究人员发现其涵盖了长达九年(从 2017 年 1 月 7 日至 2026 年 4 月 30 日)的民航出行记录:
- 乘客记录:约 2.1 亿条(210,318,069 条)
- 机组人员记录:约 1046 万条(10,465,631 条)
- 总计:超过 2.2 亿条(220,783,700 条)
泄露了哪些核心隐私?
此次暴露的 Advance Passenger Information(高级旅客信息)可以说是全方位、无死角的个人隐私大曝光。具体泄露的数据维度包括:
- 个人身份信息:姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。
- 航班行程轨迹:航班号与日期、航空公司、出发地、目的地及中转机场。
- 客舱与行李细节:座位信息、行李编号,以及计划、预计和实际飞行时间。
由于越南作为热门旅游与商务目的地,涉及的旅客国籍十分多元,其中包括大量中国、韩国、加拿大、新西兰等全球各国的出入境旅客。
亡羊补牢与后续
在 Kinryū Labs 向相关运营方发出安全通告后,该漏洞数据库的公开访问权限已于 2026 年 6 月被关闭。
然而,长达 9 年的裸奔状态意味着这些极其敏感的出入境与身份数据很可能早已落入不法分子手中。这不仅对受影响的 2.2 亿名旅客构成了长期的电信诈骗、精准钓鱼和身份盗窃隐患,也再次给全球各地的政企机构敲响了警钟:基础安全配置审核(如修改默认密码、关闭公网直接暴露)是任何数字化系统不可逾越的底线。