分类:科技 标签:数据安全、信息泄露、服务器配置、隐私保护
近日,网络安全研究机构 Kinryū Labs 披露了一起重大数据安全事件。由于严重的服务器配置错误,一个包含高达 2.2 亿条进出越南旅客及机组人员信息的数据库长期处于完全裸奔状态。这起事件再次敲响了全球各行业在基础运维和云安全防护方面的警钟。
疏忽大意的代价:默认凭证引发的惊天泄露
据 Kinryū Labs 透露,他们在 6 月 3 日意外发现了一个名为 pax-info 的 Elasticsearch 集群。令人匪夷所思的是,该数据库在部署后竟然完全没有修改默认的用户名和密码,攻击者仅凭出厂默认凭证即可直接登录并完整访问后台。
这个配置不当的数据库记录了过去九年间(具体时间跨度为 2017 年 1 月 7 日至 2026 年 4 月 30 日)几乎所有进出越南的航空旅客及机组人员数据。在安全人员发出紧急通知后,该数据库的公开访问权限已于 2026 年 6 月关闭。
泄露数据全貌:长达九年的敏感隐私暴露
此次泄露的规模堪称庞大,整个集群包含 29 个索引,总数据量达到了 107 GB,总计约 220,783,700 条记录。具体拆分来看:
- 乘客记录:约 210,318,069 条
- 机组人员记录:约 10,465,631 条
暴露的隐私信息不仅数量惊人,敏感程度也非常高,涵盖了个人身份与完整行程轨迹:
- 个人身份信息:姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。
- 航班与行程数据:航班号、飞行日期、航空公司、出发地、目的地、中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。
据悉,受影响的旅客国籍十分广泛,包括中国、韩国、加拿大、新西兰等多个国家。
极客视点:基础安全不容忽视
这起事件并非高明的黑客攻击,而是典型的“低级运维失误”。仅仅因为没有修改 Elasticsearch 的默认登录凭证,就导致了数亿人近十年的核心出行隐私暴露在公开互联网上。
对于企业和机构而言,随着云原生架构和大数据技术的普及,安全边界已经延伸至每一个节点。权限管控、默认密码修改、定期的安全合规审计 -> 漏洞扫描 -> 快速响应机制,缺一不可。海量数据的背后是沉甸甸的社会责任,任何一个微小的配置疏忽,都可能演变成不可挽回的安全灾难。