Un Elasticsearch mal configurado expone 220 millones de registros de viajeros
Un clúster vinculado a Vietnam dejó accesibles datos de pasajeros y tripulantes de vuelos entre 2017 y 2026. Ya está cerrado, pero no se sabe si alguien llegó a copiarlo.

Más de 220 millones de registros de pasajeros y tripulantes han estado accesibles en un clúster de Elasticsearch mal configurado vinculado a Vietnam. Los datos cubren vuelos entre 2017 y 2026 e incluyen nombres, números de pasaporte, nacionalidades, itinerarios, asientos asignados y referencias de equipaje. El clúster ya está cerrado, pero no hay forma de saber si alguien copió la información antes.
Kinryu Labs encontró el conjunto el 3 de junio mientras rastreaba bases de datos expuestas durante una investigación sobre actividad de ransomware. El clúster se llamaba 'pax-info', ocupaba unos 107 GB y contenía 29 índices. Los dos principales sumaban 210.318.069 registros de pasajeros y 10.465.631 de tripulantes: 220.783.700 en total. Estaba alojado en espacio de direcciones IP asignado a Viettel, en Hanói. Los investigadores no han identificado qué organización vietnamita lo operaba, y el medio que dio a conocer el caso tampoco pudo confirmarlo. El hallazgo está descrito en el informe de Kinryu Labs.
Qué se podía consultar
La información personal incluía nombre, fecha de nacimiento, sexo, nacionalidad, número de pasaporte o documento de viaje, fecha de caducidad y país emisor. Junto a eso viajaban los datos propios de un sistema APIS: número y fecha de vuelo, aerolínea, aeropuertos de salida, destino y tránsito, asiento, referencias de equipaje y horas programadas, estimadas y reales.
Kinryu Labs revisó registros de viajeros de nacionalidad coreana, china, canadiense y neozelandesa, entre otros, aunque no pudo elaborar un desglose completo. El conjunto afecta a numerosas aerolíneas de Asia-Pacífico, Europa y Oriente Medio, lo que en la práctica alcanza a cualquiera que haya visitado o transitado Vietnam en esos nueve años.
El acceso no dependía de un fallo exótico: fue una cadena de errores de configuración y credenciales por defecto, el patrón habitual en los Elasticsearch que acaban abiertos a internet. Los investigadores prevén publicar más detalles en su blog esta semana.
Para quien administra infraestructura, el caso es una lista de comprobación. Un APIS concentra datos que no caducan, como el pasaporte, y los cruza con movimientos y fechas, así que una filtración de este tipo alimenta fraude documental y seguimiento de personas durante años. Lo que no se sabe, y probablemente no se sepa, es cuánto tiempo estuvo el clúster expuesto ni si alguien llegó a volcarlo.


