220 Millionen Reisedatensätze durch Standardzugangsdaten offengelegt

Forscher fanden 220,8 Millionen offengelegte Passagier- und Besatzungsdatensätze, die über Standardzugangsdaten zugänglich waren, in einer mit Vietnam verbundenen Datenbank mit sensiblen Reisedaten.

Sep 9, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Standardzugangsdaten zu ändern, sollte selbstverständlich sein. Dennoch fanden Forscher mithilfe von Standardanmeldedaten einen Zugang zu einer Datenbank mit mehr als 220 Millionen Passagier- und Besatzungsdatensätzen.

Forscher von Kinryū Labs fanden 220.783.700 Passagier- und Besatzungsdatensätze in einer APIS-Datenbank, die in dem Viettel zugewiesenen IP-Adressbereich in Hanoi gehostet wurde. Die Informationen umfassen mehr als neun Jahre sensibler Datensätze, die einen Reisenden mit bestimmten Flügen, Daten, Flughäfen und weiteren Reisedetails verknüpfen könnten.

In einer Stellungnahme gegenüber BleepingComputer stellten die Forscher fest, dass der Zugriff aufgrund einer Kette aus Konfigurations- und Authentifizierungsfehlern möglich war, die inzwischen behoben wurden. Dennoch zeigt ihre Existenz, wie einfache technische Umgehungslösungen zu erheblichen Sicherheitsvorfällen führen können.

Für Sicherheitsteams zeigt der Vorfall, wie ein übersehener Endpunkt die Schutzmaßnahmen rund um eine ansonsten eingeschränkte Datenbank aushebeln und Identitäts- sowie Reisedaten in enormem Umfang offenlegen kann.

Wie Forscher einen zweiten Zugang zur Datenbank fanden

Die Entdeckung erfolgte am 3. Juni, als Forscher von Kinryū Labs einen mit Vietnam verbundenen Elasticsearch-Cluster mit einer Datenbank namens pax-info. Für den Zugriff auf ihren direkten Endpunkt war eine Authentifizierung erforderlich, und laut BleepingComputer wurde ein HTTP-401-Fehler zurückgegeben.

Weitere Untersuchungen deckten einen alternativen cloudbasierten Zugang zu demselben Cluster auf. Laut BleepingComputer akzeptierte dieser Weg Standardzugangsdaten und verschaffte den Forschern Zugriff auf die Datensätze.

Die dort gespeicherten Datensätze stammten offenbar aus einem Advance Passenger Information System (APIS), einem System, das Fluggesellschaften nutzen, um Passagier- und Besatzungsinformationen an Behörden zu übermitteln, bevor Flüge ankommen oder abfliegen.

Dieser Zweck macht die Offenlegung besonders gravierend. Die Datenbank enthielt nicht nur isolierte persönliche Informationen, sondern konnte einen Datensatz mit der Identität eines Reisenden, seinem Pass, seinem Flugziel, dem Zeitpunkt seiner Reise und weiteren Angaben verknüpfen.

Was befand sich in der Datenbank?

Advertisement

Kinryū Labs fand 210.318.069 Passagierdatensätze und 10.465.631 Besatzungsdatensätze, die zwischen Januar 2017 und April 2026 gespeichert wurden. Insgesamt umfassten sie 107 GB in 29 Elasticsearch-Indizes.

Laut BleepingComputer umfassten die offengelegten Informationen Namen, Geburtsdaten, Geschlecht, Nationalitäten, Pass- oder Reisedokumentnummern, Ablaufdaten der Dokumente und Ausstellungsstaaten.

Die Datensätze legten außerdem Flugnummern und -daten, Fluggesellschaften sowie Abflug-, Ziel- und Transit-flughäfen, Sitzplatzzuweisungen, Gepäckreferenzen sowie geplante, geschätzte und tatsächliche Flugzeiten offen.

Die Kombination ist wichtiger als jedes einzelne Feld. Eine durchgesickerte Passnummer ist bereits sensibel, doch zusammen mit dem Geburtsdatum, der Nationalität und dem tatsächlichen Reiseplan einer Person entsteht ein weitaus detaillierteres Identitäts- und Bewegungsprofil.

Die Datensätze beschränkten sich nicht auf vietnamesische Reisende. Zu den von BleepingComputer geprüften Stichproben gehörten unter anderem als Koreaner, Chinesen, Kanadier und Neuseeländer identifizierte Reisende. Außerdem stellten die Forscher fest, dass der offengelegte Zugang am 8. Juni nach der Meldung und Koordination mit den zuständigen Organisationen geschlossen wurde.

Dennoch bleibt eine wichtige Frage unbeantwortet: ob jemand vor der Absicherung auf die Datenbank zugegriffen oder sie kopiert hat. Die Forscher fanden keine Lösegeldforderungen, unbekannten Indizes oder Hinweise darauf, dass die Daten verkauft wurden. Ohne Serverprotokolle konnten sie einen unbefugten Zugriff jedoch nicht ausschließen.

Wie geht es weiter?

Die Zahl von 220,8 Millionen steht für Reisedatensätze und nicht für einzelne Personen. Passagiere und Besatzungsmitglieder, die mehrfach gereist sind, können wiederholt auftauchen, obwohl die Datenbank dennoch Millionen Menschen betreffen könnte.

Es gibt keine Bestätigung, dass betroffene Reisende kontaktiert oder ihnen Unterstützung beim Schutz ihrer Identität angeboten wird. Menschen, die im fraglichen Zeitraum nach Vietnam, aus Vietnam oder über Vietnam gereist sind, sollten möglicherweise zusätzliche Vorsichtsmaßnahmen ergreifen.

Behandeln Sie unerwartete Nachrichten mit Reisebezug zunächst als verdächtig, selbst wenn sie scheinbar korrekte Details enthalten. Dazu gehören Nachrichten oder Anrufe, in denen behauptet wird, ein Flug sei geändert worden, eine Buchung müsse bestätigt werden, ein Pass sei abgelaufen, eine Zahlung fehlgeschlagen oder Einwanderungsdokumente müssten aktualisiert werden.

Advertisement

Verwenden Sie keine in diesen Nachrichten angegebenen Links, Telefonnummern oder Anhänge, um die Behauptung zu überprüfen. Öffnen Sie stattdessen die offizielle Website oder App der Fluggesellschaft, des Reisebüros oder des zuständigen Behördenangebots.

Für Unternehmen, die diese Entwicklung beobachten, gelten andere empfohlene Maßnahmen. 

Gehen Sie nicht davon aus, dass alles sicher ist, nur weil der sichtbarste Zugangspunkt abgesichert wurde. IT-Teams sollten zunächst alle Ressourcen innerhalb ihrer Organisation erfassen. Prüfen Sie diese Systeme, beseitigen Sie Standardzugangsdaten, tauschen Sie schwache oder wiederverwendete Passwörter aus und vergewissern Sie sich, dass jeder Endpunkt dieselben Zugriffskontrollen durchsetzt.

Testen Sie diese Kontrollen anschließend so, wie es ein Angreifer tun würde, und schließen Sie jede unnötige Offenlegung sofort. Ziel ist sicherzustellen, dass es keinen zweiten Zugang zu sensiblen Daten gibt, nachdem der erste verschlossen wurde.

Mehr dazu: Forscher fanden 28.000 offengelegte Git-Repositories, aus denen aktive Zugangsdaten durchsickerten – ein Beispiel dafür, wie übersehene Zugangswege sensible Systeme und Daten gefährden können.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.