Base abierta en Vietnam: pasaportes y vuelos de 220 millones de viajeros

08.09.2026 8 min 5

Una base de datos de control fronterizo con 220 millones de registros de viajeros quedó accesible en internet, y la filtración del APIS de Vietnam contenía justo la parte de un viaje que nadie comparte por gusto: números de pasaporte, fechas de nacimiento, nacionalidades y todo el historial de vuelos asociado. Kinryū Labs encontró el clúster el 3 de junio de 2026 y el operador lo cerró cinco días después. Lo que nadie puede decir es cuánto tiempo estuvo abierta la puerta antes de eso, ni quién más entró.

En resumen

  • Un clúster de Elasticsearch llamado pax-info guardaba 210.318.069 registros de pasajeros y 10.465.631 de tripulación, 220.783.700 en total.
  • Los datos van de enero de 2017 a abril de 2026 y cubren vuelos hacia, desde o en tránsito por Vietnam, así que la nacionalidad no protege de nada.
  • El acceso directo estaba bloqueado, pero una ruta en la nube llegaba al mismo clúster y aceptaba credenciales por defecto.
  • No hay registros del servidor, así que nadie puede demostrar que la base no fuera copiada.

Qué había en la base APIS de Vietnam

El clúster ocupaba 29 índices y unos 107 GB en direcciones IP asignadas a Viettel en Hanói. Dos índices cargaban con casi todo: uno de pasajeros y otro de tripulaciones. Cada registro une una identidad con un itinerario. Del lado de la identidad hay nombre, fecha de nacimiento, sexo, nacionalidad, número de pasaporte o documento de viaje, su fecha de caducidad y el país emisor. Del lado del viaje, número y fecha de vuelo, aerolínea, aeropuertos de salida, destino y tránsito, asiento asignado, referencias de equipaje y horas previstas, estimadas y reales.

Esa combinación es lo que distingue el caso de una filtración de clientes corriente. Una base de marketing le dice a un atacante quién es usted. Esta le dice quién es, con qué documento viaja, cuándo caduca, adónde fue, junto a quién se sentó probablemente y con qué frecuencia repite la ruta. Kinryū Labs afirma que comprobó la autenticidad de los registros localizando en el clúster los viajes a Vietnam de sus propios investigadores.

220 783 700registros de pasajeros y tripulación
107 GBrepartidos en 29 índices
9 añosenero de 2017 a abril de 2026

Cómo se quedó la puerta abierta

Aquí no pasó nada exótico. Golpear el clúster directamente desde internet devolvía un HTTP 401, justo lo que un administrador comprueba y da por zanjado. Una segunda ruta, un camino en la nube hasta el mismo clúster, nunca se aseguró y aceptaba credenciales por defecto. Dos errores de configuración corrientes encadenados convierten una puerta principal cerrada en una entrada lateral abierta, y la puerta principal sigue informando de que todo está en orden.

El servidor tampoco era nuevo. La plataforma de escaneo FOFA lo registró en octubre de 2022 y lo identificó como base de datos en julio de 2023. Eso no demuestra cuatro años de exposición, porque las credenciales y la ruta en la nube pudieron cambiar por el camino. Sí significa que la máquina estuvo visible para cualquiera que escanee la red mucho más tiempo que los cinco días que pasaron entre el hallazgo y el cierre.

Por qué un Estado guarda estos datos

La información anticipada sobre pasajeros no es un invento vietnamita. Bajo el marco internacional construido en torno al Anexo 9 de la OACI, las aerolíneas transmiten a las autoridades fronterizas del país de destino la identidad del pasajero y los datos de su documento de viaje antes de que aterrice el avión, en un formato de mensaje estandarizado. Casi todos los países a los que vuela reciben un archivo así sobre usted. El pasajero no puede negarse: la alternativa a entregar los datos es no volar.

Ahí está la parte incómoda de esta historia. Las personas de ese clúster no se registraron en ningún servicio, no aceptaron condiciones ni cerraron un aviso de cookies. Compraron un billete. El sistema que recogió sus documentos es obligatorio, la base guardaba nueve años de historial, y la seguridad de todo el montaje dependía de si un clúster en Hanói tenía credenciales por defecto en una vía secundaria.

Conviene no mezclar: lo documentado es un clúster expuesto, su contenido y las fechas de hallazgo y cierre. No está documentado qué organización vietnamita lo operaba, cuánto tiempo estuvo realmente accesible ni si alguien lo copió. Los investigadores no encontraron notas de rescate ni índices ajenos, pero sin registros del servidor eso es ausencia de rastros, no prueba de que no ocurriera nada.

Cronología

  1. Octubre de 2022: la plataforma de escaneo FOFA registra el servidor por primera vez; en julio de 2023 lo identifica como base de datos.
  2. 3 de junio de 2026: Kinryū Labs encuentra el clúster pax-info mientras revisa bases expuestas para una investigación sobre ransomware, y avisa a las autoridades vietnamitas, a las aerolíneas afectadas y a los CERT nacionales.
  3. Junio de 2026: el equipo de seguridad de Singapore Airlines ayuda a coordinar la respuesta, Changi Airport Group declina comentar y las autoridades vietnamitas no responden.
  4. 8 de junio de 2026: se cierra el acceso.
  5. 8 de septiembre de 2026: se publican los hallazgos.

Qué puede hacer de verdad un viajero

Poco, y es mejor decirlo claro. Un número de pasaporte no se rota como una contraseña, los datos llegan nueve años atrás y ninguna herramienta de consumo alcanza el interior de un sistema de control fronterizo. Lo que sí cabe hacer es tratar la filtración como un cambio duradero en su modelo de amenazas, no como un titular de un día.

  • Espere phishing convincente. Un mensaje que cita su número de vuelo real, su asiento y sus fechas de viaje resulta mucho más creíble que una estafa genérica. Los mensajes en nombre de aerolíneas o de servicios de inmigración que piden confirmar datos del documento no merecen ninguna confianza, por mucho que sepan de usted.
  • Vigile el documento, no la tarjeta. El número de pasaporte junto a la fecha de nacimiento sirve para verificaciones de identidad y solicitudes de visado, no para cargos en tarjeta. Si su país permite comprobar el uso indebido de un documento de viaje, ese es el sitio relevante.
  • Mire la fecha de caducidad. Un pasaporte renovado pone un número nuevo entre usted y este conjunto de datos. No es urgente para la mayoría, pero es la única parte del registro que puede cambiar.

Y algo que aquí no ayuda: una VPN. Protege el tráfico entre usted y un servidor, y eso no tiene nada que ver con una base que su aerolínea estaba obligada por ley a rellenar en su nombre. Este tipo de filtración la arregla un Estado, no un suscriptor. Conviene recordarlo la próxima vez que una noticia de filtración llegue con un código de descuento, y fue el mismo patrón cuando ShinyHunters se llevaron los datos de pasaporte de seis millones de pasajeros de cruceros.

¿Estaban mis datos en esa base?
No existe un servicio de consulta y los investigadores no publicaron los datos. El conjunto expuesto abarca a quienes volaron hacia, desde o en tránsito por Vietnam entre enero de 2017 y abril de 2026, con cualquier aerolínea y cualquier nacionalidad. Si eso describe alguno de sus viajes, dé por hecho que su registro estaba ahí.
¿Se robaron los datos realmente?
Se desconoce, y probablemente siga desconociéndose. En el clúster no había notas de rescate ni índices que los investigadores no pudieran explicar, lo que va en contra de los grupos de extorsión oportunistas. Sin registros de acceso, no se puede descartar una copia silenciosa.
¿Vietnam recoge algo inusual?
No. Los programas de información anticipada sobre pasajeros son práctica estándar en todo el mundo, se apoyan en el Anexo 9 de la OACI y en un formato de mensaje común, y la mayoría de destinos reciben los mismos campos sobre quien llega. Lo específico aquí es un clúster expuesto y los nueve años de historial que guardaba.
¿Una VPN protege de una filtración así?
No. Los datos salieron del envío obligatorio de su aerolínea a una autoridad fronteriza, no de su conexión a internet. Una VPN sirve frente al rastreo a nivel de red y en un Wi-Fi ajeno, y no sirve de nada ante una base de la que nunca pudo desvincularse.

data breachprivacidadciberseguridadseguridadvietnam

Lee también