Открытая база Вьетнама: паспорта и перелёты 220 млн пассажиров

08.09.2026 6 мин 6

База пограничного контроля с данными 220 миллионов путешественников лежала в открытом доступе, и утечка вьетнамской системы APIS вскрыла ровно ту часть поездки, которой никто не делится добровольно: номера паспортов, даты рождения, гражданство и всю историю перелётов. Кластер нашли исследователи Kinryū Labs 3 июня 2026 года, оператор закрыл доступ через пять дней. Чего никто сказать не может, так это сколько времени дверь стояла открытой до того и кто ещё успел зайти.

Коротко

  • В кластере Elasticsearch под именем pax-info лежали 210 318 069 записей о пассажирах и 10 465 631 запись об экипажах, всего 220 783 700.
  • Данные охватывают январь 2017 - апрель 2026 и любые перелёты во Вьетнам, из Вьетнама и транзитом, так что гражданство тут ни от чего не спасает.
  • Прямой доступ был закрыт, но до того же кластера вёл облачный путь, и там подошли учётные данные по умолчанию.
  • Логов сервера нет, поэтому доказать, что базу не скопировали, невозможно.

Что лежало во вьетнамской базе APIS

Кластер занимал 29 индексов и около 107 ГБ на IP-адресах, закреплённых за Viettel в Ханое. Основной вес держали два индекса: один по пассажирам, второй по экипажам. Каждая запись связывает личность с маршрутом. Со стороны личности это имя, дата рождения, пол, гражданство, номер паспорта или другого проездного документа, срок его действия и страна выдачи. Со стороны поездки - номер и дата рейса, авиакомпания, аэропорты вылета, назначения и пересадки, место в салоне, багажные бирки, а также плановое, расчётное и фактическое время.

Именно эта связка отличает утечку от обычной клиентской базы. Маркетинговая база рассказывает злоумышленнику, кто вы. Эта - кто вы, по какому документу ездите, когда он истекает, куда летали, рядом с кем сидели и как часто повторяете маршрут. В Kinryū Labs говорят, что проверили подлинность записей просто: нашли в кластере поездки собственных исследователей во Вьетнам.

220 783 700записей о пассажирах и экипажах
107 ГБв 29 индексах
9 летянварь 2017 - апрель 2026

Как дверь осталась открытой

Ничего экзотического здесь не произошло. Обращение к кластеру напрямую из интернета отдавало HTTP 401 - именно то, что проверит администратор и на этом успокоится. Второй маршрут, облачный путь к тому же кластеру, никто не закрыл, и он принял учётные данные по умолчанию. Две обычные ошибки в настройках, сложенные вместе, превращают запертую парадную дверь в открытый чёрный ход, причём парадная продолжает докладывать, что всё в порядке.

Сам хост не был новым. Поисковик по интернету FOFA зафиксировал его в октябре 2022 года, а в июле 2023 опознал как базу данных. Это не доказывает, что данные были открыты четыре года: учётки и облачный путь за это время могли меняться. Но машина была видна всем, кто сканирует сеть, куда дольше тех пяти дней, что прошли между находкой и закрытием.

Почему такие данные вообще лежат у государства

Система предварительного информирования о пассажирах - не вьетнамское изобретение. По международным правилам, выстроенным вокруг Приложения 9 к Чикагской конвенции ИКАО, авиакомпании передают пограничным службам страны прибытия данные о личности пассажира и его проездном документе ещё до посадки самолёта, в стандартном формате сообщения. Почти каждая страна, куда вы летите, получает такой файл о вас. Отказаться пассажир не может: альтернатива передаче данных - не лететь.

В этом и заключается неприятная часть истории. Люди из того кластера не регистрировались в сервисе, не соглашались с условиями и не кликали по баннеру о куках. Они купили билет. Система, которая собрала их документы, обязательна, база хранила девять лет истории, а безопасность всей конструкции свелась к тому, стояли ли на запасном пути к одному кластеру в Ханое пароли по умолчанию.

Что стоит разделять: задокументированы открытый кластер, его содержимое и даты находки и закрытия. Не задокументировано, какая именно вьетнамская организация им управляла, сколько времени он реально был доступен и скопировал ли его кто-нибудь. Записок с требованием выкупа и посторонних индексов исследователи не нашли, но без логов сервера это отсутствие улик, а не доказательство того, что ничего не было.

Хронология

  1. Октябрь 2022: сканер FOFA впервые фиксирует хост, в июле 2023 опознаёт его как базу данных.
  2. 3 июня 2026: Kinryū Labs находит кластер pax-info, изучая открытые базы для исследования о вымогателях, и уведомляет вьетнамские власти, затронутые авиакомпании и национальные CERT.
  3. Июнь 2026: служба безопасности Singapore Airlines помогает координировать реакцию, Changi Airport Group от комментариев отказывается, вьетнамские власти не отвечают.
  4. 8 июня 2026: доступ закрыт.
  5. 8 сентября 2026: результаты опубликованы.

Что реально может сделать путешественник

Немного, и честнее сказать это прямо. Номер паспорта не меняют как пароль, данным девять лет, и ни один пользовательский инструмент не дотягивается до внутренностей пограничной системы. Что можно сделать - отнестись к утечке как к долгому изменению собственной модели угроз, а не как к заголовку на один день.

  • Ждите убедительного фишинга. Письмо, где названы ваш реальный номер рейса, место и даты поездки, выглядит куда правдоподобнее обычной рассылки. Сообщениям от имени авиакомпаний и миграционных служб с просьбой подтвердить данные документа доверять нельзя, сколько бы они о вас ни знали.
  • Следите за документами, а не за картой. Номер паспорта вместе с датой рождения годится для проверок личности и заявлений на визы, а не для списаний с карты. Если в вашей стране можно проверить, не пользовался ли кто-то вашим проездным документом, смотреть стоит именно туда.
  • Посмотрите на срок действия. Плановая замена паспорта ставит между вами и этой базой новый номер. Срочности нет, но это единственная часть записи, которую вы можете изменить.

И то, что здесь не поможет: VPN. Он защищает трафик между вами и сервером, а к базе, которую авиакомпания обязана заполнить за вас по закону, отношения не имеет. Такие утечки чинит государство, а не подписчик. Об этом стоит помнить каждый раз, когда новость об утечке приходит вместе с промокодом, и тот же расклад мы видели, когда ShinyHunters унесли паспортные данные шести миллионов круизных пассажиров.

Были ли мои данные в этой базе?
Сервиса для проверки нет, сами данные исследователи не публиковали. В выборку попадают все, кто летал во Вьетнам, из Вьетнама или транзитом через него с января 2017 по апрель 2026, любой авиакомпанией и с любым гражданством. Если такая поездка у вас была, считайте, что запись там есть.
Данные действительно украли?
Неизвестно, и, скорее всего, останется неизвестным. Записок вымогателей и индексов, происхождение которых исследователи не смогли объяснить, в кластере не было - на охоту за выкупом это не похоже. Но без логов доступа тихую копию исключить нельзя.
Вьетнам собирает что-то необычное?
Нет. Системы предварительного информирования о пассажирах работают по всему миру, они выстроены вокруг Приложения 9 ИКАО и общего формата сообщений, и такие же поля о прилетающих получает большинство стран. Особенным этот случай делает один открытый кластер и девять лет истории в нём.
Защищает ли VPN от такой утечки?
Нет. Данные ушли из обязательной выгрузки авиакомпании в пограничную службу, а не из вашего интернет-соединения. VPN полезен против слежки на уровне сети и в чужом Wi-Fi, но к базе, от которой нельзя было отказаться, он отношения не имеет.

data breachприватностькибербезопасностьбезопасностьvietnam

Читайте также