前情回顾·数据泄露狂潮
安全内参9月9日消息,一个存有超过2.2亿条旅客和机组人员记录(包括护照号码和航班详情)的空港旅客信息系统(APIS)数据库,因一系列安全配置错误而被暴露在互联网上。发现该数据库的研究人员表示,该系统疑似与一家越南机构有关。
APIS在全球广泛使用。旅客和机组人员抵达或离开一个国家之前,航空公司会通过该系统提交其身份、护照及航班信息。
此次暴露的数据时间跨度从2017年1月至2026年4月。涉及的旅客可能来自多个国家和地区,且曾在上述时间段内搭乘航班前往、离开或经由越南中转。
长达9年的旅客和机组数据,途经越南航班的乘客可能受到影响
Kinryū Labs在6月3日在调查勒索软件活动期间,对互联网暴露数据库进行排查时发现了这套Elasticsearch集群。
该集群名为“pax-info”,包含29个索引,数据总量约107 GB。其中两个主要索引分别存储了210318069条旅客记录和10465631条机组人员记录,合计220783700条。
Kinryū Labs称,该集群位于河内一段由该国运营商Viettel分配的IP地址空间内。不过,目前无法确认具体是哪家越南机构运营该系统。
泄露信息包括旅客和机组人员的姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期以及签发国家。
与出行相关的数据还包括航班号和航班日期、航空公司、出发机场、目的地机场、中转机场、座位信息、行李信息,以及计划起飞和抵达时间、预计时间和实际时间等。这些信息通常由APIS及相关航空公司系统记录。
外媒BleepingComputer抽查的部分记录显示,其中包括韩国、中国、加拿大和新西兰等国籍的旅客。

图:数据库样本记录,显示旅客姓名、国籍、护照信息及航班详情
研究人员无法提供完整的国籍分布统计,但确认数据涉及亚太、欧洲和中东地区的众多国际航空公司。因此,泄露记录可能涉及来自世界各地、在这9年间到访越南或经越南中转的人员。
Kinryū Labs通过将数据库中的记录与其研究人员本人赴越南旅行的行程进行比对,确认了数据的真实性。
需要注意的是,上述数字代表的是出行记录,而非独立个人数量。同一名旅客或机组人员如果多次乘机,可能会在数据库中重复出现。
通过配置错误绕过数据库访问限制
Kinryū Labs透露,研究人员是通过串联利用两处配置错误进入数据库的。
从互联网直接访问该端点时,服务器会返回HTTP 401“未授权”响应,因此无法直接访问数据库。但研究人员发现了一条基于云服务的访问路径,可以通过该路径进入集群,而集群随后接受默认账号密码。
互联网测绘平台FOFA最早在2022年10月记录了该主机及端口,并于2023年7月将其识别为数据库服务。不过,Kinryū Labs无法确定第二条访问路径从何时开始能够读取旅客数据。
因此,尽管数据库中的记录跨越9年多时间,但这些数据究竟在互联网上暴露了多久,目前仍无法确定。
Kinryū Labs表示,自6月3日起,该机构陆续向越南有关部门、数据库中涉及的航空公司以及各国计算机应急响应团队报告了这一问题。研究人员称,数据库访问权限已于6月8日得到修复。
BleepingComputer查阅的一封经过身份验证的电子邮件显示,新加坡航空安全团队参与了事件协调。该团队于6月8日告知Kinryū Labs,已经“联系相关各方”并“采取措施控制问题”。新加坡航空未就此事提供进一步回应。
Kinryū Labs提供的调查结果显示,数据库中出现了多家大型航空公司的旅客记录。但目前没有证据表明这些航空公司运营了该暴露系统,也没有迹象显示其自身网络遭到入侵。
新加坡樟宜机场集团表示,公司已对此事展开调查,但拒绝发表评论。
BleepingComputer也在报道发布前较长时间就此事联系越南有关部门,但截至发稿未收到回应。
无法确认数据是否遭到窃取
目前仍不清楚,在数据库被修复之前,是否已有恶意行为者下载、出售、勒索或以其他方式利用这些数据。
Kinryū Labs表示,研究人员没有在集群中发现勒索信息或陌生索引,也没有找到这批数据在网上被出售的证据。
不过,由于无法取得服务器日志,研究人员无法最终确认是否有人复制过这些数据。
Kinryū Labs预计将在本周晚些时候通过其博客公布更多技术调查结果。
参考资料:bleepingcomputer.com
声明:本文来自安全内参,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。