分类:[科技] 标签:[网络安全]、[数据泄露]、[隐私保护]


近日,网络安全研究机构 Kinryū Labs 披露了一起严重的数据安全事件。由于严重的配置错误,一个存储了过去九年进出越南的所有旅客及机组人员信息的庞大数据库长期处于无保护状态,泄露记录总数高达惊人的 2.2 亿条。

事件回顾:默认凭证酿成大祸

据 Kinryū Labs 透露,研究人员于 2026 年 6 月 3 日意外发现了一个名为 pax-info 的 Elasticsearch 集群。该数据库在部署时完全没有修改默认凭证,攻击者或任何知情者仅需使用默认的用户名和密码即可直接登录并访问内部数据。

在接到安全团队的通报后,相关运营方已于 2026 年 6 月关闭了该数据库的外部访问权限。但这长达数年的“裸奔”状态,已经给数以亿计的旅客埋下了隐私安全隐患。

泄露数据盘点:涵盖核心出行隐私

此次泄露的数据规模极其庞大,总量达到了约 107 GB,横跨 2017 年 1 月 7 日至 2026 年 4 月 30 日期间的航班记录。具体包含以下两项核心索引:

  • 乘客记录:约 2.1 亿条(210,318,069 条)
  • 机组人员记录:约 1046 万条(10,465,631 条)
  • 总计:超 2.2 亿条(220,783,700 条)

泄露的具体内容包括:

  1. 个人身份信息:姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。
  2. 航班行程细节:航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。

由于事关进出越南的国际航班,受影响的旅客国籍十分广泛,其中包括中国、韩国、加拿大、新西兰等多个国家的公民。

博客编辑点评

这起事件再次为全球政企机构敲响了警钟。从 Elasticsearch 集群使用默认凭证,到长达数年无人察觉的裸奔漏洞,暴露出部分基础设施在日常运维中对基础安全配置的严重忽视。

随着大数据时代的发展,海量旅客信息的集中存储带来了极高的商业与交通便利,但同时也成为了黑客和黑产眼中的“香饽饽”。如何加强数据库的访问控制、定期开展安全审计与漏洞扫描,是所有数字化服务商必须守住的底线。对于广大旅客而言,在面对跨境出行数据可能遭泄露的情况时,也需要提高警惕,防范后续可能针对个人身份信息的精准电信诈骗。