Открытая база Вьетнама: паспорта и перелёты 220 млн пассажиров
База пограничного контроля с данными 220 миллионов путешественников лежала в открытом доступе, и утечка вьетнамской системы APIS вскрыла ровно ту часть поездки, которой никто не делится добровольно: номера паспортов, даты рождения, гражданство и всю историю перелётов. Кластер нашли исследователи Kinryū Labs 3 июня 2026 года, оператор закрыл доступ через пять дней. Чего никто сказать не может, так это сколько времени дверь стояла открытой до того и кто ещё успел зайти.
Коротко
- В кластере Elasticsearch под именем pax-info лежали 210 318 069 записей о пассажирах и 10 465 631 запись об экипажах, всего 220 783 700.
- Данные охватывают январь 2017 - апрель 2026 и любые перелёты во Вьетнам, из Вьетнама и транзитом, так что гражданство тут ни от чего не спасает.
- Прямой доступ был закрыт, но до того же кластера вёл облачный путь, и там подошли учётные данные по умолчанию.
- Логов сервера нет, поэтому доказать, что базу не скопировали, невозможно.
Что лежало во вьетнамской базе APIS
Кластер занимал 29 индексов и около 107 ГБ на IP-адресах, закреплённых за Viettel в Ханое. Основной вес держали два индекса: один по пассажирам, второй по экипажам. Каждая запись связывает личность с маршрутом. Со стороны личности это имя, дата рождения, пол, гражданство, номер паспорта или другого проездного документа, срок его действия и страна выдачи. Со стороны поездки - номер и дата рейса, авиакомпания, аэропорты вылета, назначения и пересадки, место в салоне, багажные бирки, а также плановое, расчётное и фактическое время.
Именно эта связка отличает утечку от обычной клиентской базы. Маркетинговая база рассказывает злоумышленнику, кто вы. Эта - кто вы, по какому документу ездите, когда он истекает, куда летали, рядом с кем сидели и как часто повторяете маршрут. В Kinryū Labs говорят, что проверили подлинность записей просто: нашли в кластере поездки собственных исследователей во Вьетнам.
Как дверь осталась открытой
Ничего экзотического здесь не произошло. Обращение к кластеру напрямую из интернета отдавало HTTP 401 - именно то, что проверит администратор и на этом успокоится. Второй маршрут, облачный путь к тому же кластеру, никто не закрыл, и он принял учётные данные по умолчанию. Две обычные ошибки в настройках, сложенные вместе, превращают запертую парадную дверь в открытый чёрный ход, причём парадная продолжает докладывать, что всё в порядке.
Сам хост не был новым. Поисковик по интернету FOFA зафиксировал его в октябре 2022 года, а в июле 2023 опознал как базу данных. Это не доказывает, что данные были открыты четыре года: учётки и облачный путь за это время могли меняться. Но машина была видна всем, кто сканирует сеть, куда дольше тех пяти дней, что прошли между находкой и закрытием.
Почему такие данные вообще лежат у государства
Система предварительного информирования о пассажирах - не вьетнамское изобретение. По международным правилам, выстроенным вокруг Приложения 9 к Чикагской конвенции ИКАО, авиакомпании передают пограничным службам страны прибытия данные о личности пассажира и его проездном документе ещё до посадки самолёта, в стандартном формате сообщения. Почти каждая страна, куда вы летите, получает такой файл о вас. Отказаться пассажир не может: альтернатива передаче данных - не лететь.
В этом и заключается неприятная часть истории. Люди из того кластера не регистрировались в сервисе, не соглашались с условиями и не кликали по баннеру о куках. Они купили билет. Система, которая собрала их документы, обязательна, база хранила девять лет истории, а безопасность всей конструкции свелась к тому, стояли ли на запасном пути к одному кластеру в Ханое пароли по умолчанию.
Хронология
- Октябрь 2022: сканер FOFA впервые фиксирует хост, в июле 2023 опознаёт его как базу данных.
- 3 июня 2026: Kinryū Labs находит кластер pax-info, изучая открытые базы для исследования о вымогателях, и уведомляет вьетнамские власти, затронутые авиакомпании и национальные CERT.
- Июнь 2026: служба безопасности Singapore Airlines помогает координировать реакцию, Changi Airport Group от комментариев отказывается, вьетнамские власти не отвечают.
- 8 июня 2026: доступ закрыт.
- 8 сентября 2026: результаты опубликованы.
Что реально может сделать путешественник
Немного, и честнее сказать это прямо. Номер паспорта не меняют как пароль, данным девять лет, и ни один пользовательский инструмент не дотягивается до внутренностей пограничной системы. Что можно сделать - отнестись к утечке как к долгому изменению собственной модели угроз, а не как к заголовку на один день.
- Ждите убедительного фишинга. Письмо, где названы ваш реальный номер рейса, место и даты поездки, выглядит куда правдоподобнее обычной рассылки. Сообщениям от имени авиакомпаний и миграционных служб с просьбой подтвердить данные документа доверять нельзя, сколько бы они о вас ни знали.
- Следите за документами, а не за картой. Номер паспорта вместе с датой рождения годится для проверок личности и заявлений на визы, а не для списаний с карты. Если в вашей стране можно проверить, не пользовался ли кто-то вашим проездным документом, смотреть стоит именно туда.
- Посмотрите на срок действия. Плановая замена паспорта ставит между вами и этой базой новый номер. Срочности нет, но это единственная часть записи, которую вы можете изменить.
И то, что здесь не поможет: VPN. Он защищает трафик между вами и сервером, а к базе, которую авиакомпания обязана заполнить за вас по закону, отношения не имеет. Такие утечки чинит государство, а не подписчик. Об этом стоит помнить каждый раз, когда новость об утечке приходит вместе с промокодом, и тот же расклад мы видели, когда ShinyHunters унесли паспортные данные шести миллионов круизных пассажиров.