Содержание
Утечка APIS раскрыла около 220 млн записей о пассажирах и членах экипажей, летавших во Вьетнам, из Вьетнама или транзитом через страну. В архиве нашли данные за период с января 2017 года по апрель 2026 года, включая паспортные сведения, маршруты, места в салоне и багажные ссылки.
Исследователи Kinryū Labs обнаружили проблему в начале июня 2026 года. Они нашли кластер Elasticsearch, который не торчал напрямую в открытый интернет. Но к нему вел обходной облачный путь, а внутри сработала классика жанра — дефолтные учетные данные.
Это тот случай, когда инцидент выглядит не как сложная атака, а как цепочка плохих настроек. Для крупных систем с персональными данными это неприятнее всего: ломать ничего не надо, дверь и так приоткрыта.
В архиве оказались паспорта, маршруты и места в самолете
Найденный кластер содержал 29 индексов общим объемом около 107 ГБ. По структуре данные напоминали выгрузку из Advance Passenger Information System, или APIS. Такие системы авиакомпании используют для передачи сведений о пассажирах и экипажах пограничным и миграционным службам.
- Персональные данные: имена, даты рождения, гражданство, пол, номера паспортов и проездных документов.
- Документы: сроки действия, страны выдачи и связанные реквизиты.
- Маршруты: авиакомпании, аэропорты вылета, прибытия и транзита.
- Детали перелета: назначенные места, багажные ссылки и служебные записи.
Самые крупные индексы содержали 210 318 069 записей о пассажирах и 10 465 631 запись о членах экипажей. Эти числа не равны числу уникальных людей. Один пассажир, летавший несколько раз, мог попасть в архив несколько раз.
В записях встречались граждане Канады, Китая, Южной Кореи и Новой Зеландии. База не привязана к одной авиакомпании. В отчете исследователей упоминались перевозчики из Азиатско-Тихоокеанского региона, Европы и Ближнего Востока.
Владельца базы пока не назвали
Kinryū Labs не смогла установить оператора системы или владельца базы. Из технических деталей исследователи нашли только размещение в IP-пространстве Viettel в Ханое, столице Вьетнама.
3 июня 2026 года исследователи передали информацию вьетнамским властям, национальной команде CERT и авиакомпаниям, которые встречались в данных. Базу закрыли 8 июня. По данным BleepingComputer, команда безопасности Singapore Airlines взяла на себя координацию устранения проблемы и сообщила, что привлекла нужные стороны.
Пока нет публичных признаков, что архив продавали в даркнете. Ни одна известная группа не заявляла о краже этих данных. Но без аудита логов и полноценной цифровой экспертизы нельзя уверенно сказать, заходил ли кто-то в базу до исследователей.
Риск здесь понятный. Паспортные данные, маршруты и даты перелетов годятся не только для спама. Такие наборы используют в мошенничестве, социальной инженерии, попытках кражи личности и атаках на корпоративные аккаунты.
Ошибка конфигурации снова стала слабым местом
Проблема с Elasticsearch укладывается в старый сценарий облачных утечек. Компании переносят данные в облако, но не всегда правильно разделяют ответственность между провайдером и своей командой. В итоге база может иметь закрытый фасад и открытую боковую дверь.
Cassius Edison, операционный директор Closed Door Security, связывает такие инциденты с плохой видимостью инфраструктуры. «Многие организации не сохраняют полную видимость своего IT-ландшафта и не проводят нормальные аудиты систем», — объяснил он.
В 2026 году это уже не единичная история. Ранее сообщалось о 670 млн раскрытых identity-записей у Infutor. Еще один крупный инцидент затронул более 3 млрд записей через неправильно настроенную MongoDB, связанную с IDMerit.
В случае с APIS-архивом ключевые даты уже известны: Kinryū Labs сообщила об инциденте 3 июня 2026 года, а доступ к базе закрыли 8 июня 2026 года.