Base abierta en Vietnam: pasaportes y vuelos de 220 millones de viajeros
Una base de datos de control fronterizo con 220 millones de registros de viajeros quedó accesible en internet, y la filtración del APIS de Vietnam contenía justo la parte de un viaje que nadie comparte por gusto: números de pasaporte, fechas de nacimiento, nacionalidades y todo el historial de vuelos asociado. Kinryū Labs encontró el clúster el 3 de junio de 2026 y el operador lo cerró cinco días después. Lo que nadie puede decir es cuánto tiempo estuvo abierta la puerta antes de eso, ni quién más entró.
En resumen
- Un clúster de Elasticsearch llamado pax-info guardaba 210.318.069 registros de pasajeros y 10.465.631 de tripulación, 220.783.700 en total.
- Los datos van de enero de 2017 a abril de 2026 y cubren vuelos hacia, desde o en tránsito por Vietnam, así que la nacionalidad no protege de nada.
- El acceso directo estaba bloqueado, pero una ruta en la nube llegaba al mismo clúster y aceptaba credenciales por defecto.
- No hay registros del servidor, así que nadie puede demostrar que la base no fuera copiada.
Qué había en la base APIS de Vietnam
El clúster ocupaba 29 índices y unos 107 GB en direcciones IP asignadas a Viettel en Hanói. Dos índices cargaban con casi todo: uno de pasajeros y otro de tripulaciones. Cada registro une una identidad con un itinerario. Del lado de la identidad hay nombre, fecha de nacimiento, sexo, nacionalidad, número de pasaporte o documento de viaje, su fecha de caducidad y el país emisor. Del lado del viaje, número y fecha de vuelo, aerolínea, aeropuertos de salida, destino y tránsito, asiento asignado, referencias de equipaje y horas previstas, estimadas y reales.
Esa combinación es lo que distingue el caso de una filtración de clientes corriente. Una base de marketing le dice a un atacante quién es usted. Esta le dice quién es, con qué documento viaja, cuándo caduca, adónde fue, junto a quién se sentó probablemente y con qué frecuencia repite la ruta. Kinryū Labs afirma que comprobó la autenticidad de los registros localizando en el clúster los viajes a Vietnam de sus propios investigadores.
Cómo se quedó la puerta abierta
Aquí no pasó nada exótico. Golpear el clúster directamente desde internet devolvía un HTTP 401, justo lo que un administrador comprueba y da por zanjado. Una segunda ruta, un camino en la nube hasta el mismo clúster, nunca se aseguró y aceptaba credenciales por defecto. Dos errores de configuración corrientes encadenados convierten una puerta principal cerrada en una entrada lateral abierta, y la puerta principal sigue informando de que todo está en orden.
El servidor tampoco era nuevo. La plataforma de escaneo FOFA lo registró en octubre de 2022 y lo identificó como base de datos en julio de 2023. Eso no demuestra cuatro años de exposición, porque las credenciales y la ruta en la nube pudieron cambiar por el camino. Sí significa que la máquina estuvo visible para cualquiera que escanee la red mucho más tiempo que los cinco días que pasaron entre el hallazgo y el cierre.
Por qué un Estado guarda estos datos
La información anticipada sobre pasajeros no es un invento vietnamita. Bajo el marco internacional construido en torno al Anexo 9 de la OACI, las aerolíneas transmiten a las autoridades fronterizas del país de destino la identidad del pasajero y los datos de su documento de viaje antes de que aterrice el avión, en un formato de mensaje estandarizado. Casi todos los países a los que vuela reciben un archivo así sobre usted. El pasajero no puede negarse: la alternativa a entregar los datos es no volar.
Ahí está la parte incómoda de esta historia. Las personas de ese clúster no se registraron en ningún servicio, no aceptaron condiciones ni cerraron un aviso de cookies. Compraron un billete. El sistema que recogió sus documentos es obligatorio, la base guardaba nueve años de historial, y la seguridad de todo el montaje dependía de si un clúster en Hanói tenía credenciales por defecto en una vía secundaria.
Cronología
- Octubre de 2022: la plataforma de escaneo FOFA registra el servidor por primera vez; en julio de 2023 lo identifica como base de datos.
- 3 de junio de 2026: Kinryū Labs encuentra el clúster pax-info mientras revisa bases expuestas para una investigación sobre ransomware, y avisa a las autoridades vietnamitas, a las aerolíneas afectadas y a los CERT nacionales.
- Junio de 2026: el equipo de seguridad de Singapore Airlines ayuda a coordinar la respuesta, Changi Airport Group declina comentar y las autoridades vietnamitas no responden.
- 8 de junio de 2026: se cierra el acceso.
- 8 de septiembre de 2026: se publican los hallazgos.
Qué puede hacer de verdad un viajero
Poco, y es mejor decirlo claro. Un número de pasaporte no se rota como una contraseña, los datos llegan nueve años atrás y ninguna herramienta de consumo alcanza el interior de un sistema de control fronterizo. Lo que sí cabe hacer es tratar la filtración como un cambio duradero en su modelo de amenazas, no como un titular de un día.
- Espere phishing convincente. Un mensaje que cita su número de vuelo real, su asiento y sus fechas de viaje resulta mucho más creíble que una estafa genérica. Los mensajes en nombre de aerolíneas o de servicios de inmigración que piden confirmar datos del documento no merecen ninguna confianza, por mucho que sepan de usted.
- Vigile el documento, no la tarjeta. El número de pasaporte junto a la fecha de nacimiento sirve para verificaciones de identidad y solicitudes de visado, no para cargos en tarjeta. Si su país permite comprobar el uso indebido de un documento de viaje, ese es el sitio relevante.
- Mire la fecha de caducidad. Un pasaporte renovado pone un número nuevo entre usted y este conjunto de datos. No es urgente para la mayoría, pero es la única parte del registro que puede cambiar.
Y algo que aquí no ayuda: una VPN. Protege el tráfico entre usted y un servidor, y eso no tiene nada que ver con una base que su aerolínea estaba obligada por ley a rellenar en su nombre. Este tipo de filtración la arregla un Estado, no un suscriptor. Conviene recordarlo la próxima vez que una noticia de filtración llegue con un código de descuento, y fue el mismo patrón cuando ShinyHunters se llevaron los datos de pasaporte de seis millones de pasajeros de cruceros.