220 millones de registros de viajeros expuestos en un APIS vinculado a Vietnam
Una base de datos con más de 220 millones de registros de pasajeros y tripulantes, incluyendo pasaportes y detalles de vuelo, quedó accesible por una cadena de malas configuraciones. Los investigadores la atribuyen a una organización vietna

El equipo de Kinryū Labs ha descubierto una base de datos Elasticsearch con más de 220 millones de registros de viajeros, expuesta a internet por una sucesión de errores de configuración. El sistema, denominado 'pax-info', recopilaba datos de sistemas APIS (Advance Passenger Information), empleados para recabar información de pasajeros y tripulantes antes de la llegada o salida de un país. Los datos abarcan desde enero de 2017 hasta abril de 2026.
El clúster, alojado en espacio IP de Viettel en Hanói, contenía dos índices principales: 210.318.069 registros de pasajeros y 10.465.631 de tripulantes, sumando 220.783.700 entradas. Según los investigadores, cada registro representa un vuelo, no un individuo único, por lo que las mismas personas pueden aparecer varias veces.
Qué datos estaban expuestos
Los registros incluían nombres, fechas de nacimiento, sexo, nacionalidad, números de pasaporte o documento de viaje, fecha de caducidad y país emisor. También detalles del vuelo: número, fecha, aerolínea, aeropuertos de salida, destino y escala, asignación de asientos, referencia de equipaje y horas programadas, estimadas y reales. Las muestras revisadas por BleepingComputer incluían viajeros de nacionalidad coreana, china, canadiense y neozelandesa, entre otros, y cubrían aerolíneas de Asia-Pacífico, Europa y Oriente Medio.
El equipo de Kinryū Labs verificó la autenticidad de los datos contrastándolos con sus propios viajes a Vietnam. No obstante, afirman que no se puede determinar si la base de datos fue descargada, vendida o explotada por actores maliciosos antes de que se cerrara el acceso.
La vía de acceso: dos errores encadenados
Desde internet abierto, el endpoint devolvía un error HTTP 401 no autorizado, impidiendo el acceso directo. Sin embargo, una ruta a través de la nube permitió a los investigadores llegar al clúster, que aceptaba credenciales por defecto. La plataforma FOFA registró el host y puerto por primera vez en octubre de 2022, y lo identificó como base de datos en julio de 2023, pero no se sabe desde cuándo era accesible por esa segunda vía.
Kinryū Labs notificó a las autoridades vietnamitas, a las aerolíneas implicadas y a los equipos de respuesta a emergencias informáticas a partir del 3 de junio. El acceso se remedió el 8 de junio. El equipo de seguridad de Singapore Airlines colaboró en la respuesta, informando a los investigadores que había contactado con las partes relevantes y tomado medidas para contener el problema. No hay indicios de que las aerolíneas operaran el sistema ni de que sus redes estuvieran comprometidas.
Queda por saber si alguien accedió y copió los datos antes de que se cerrara el agujero. Los investigadores no encontraron notas de rescate ni índices desconocidos, pero tampoco pudieron acceder a los logs del servidor para descartar una exfiltración. Esperan publicar más detalles técnicos en su blog esta semana.

