Standardzugangsdaten zu ändern, sollte selbstverständlich sein. Dennoch fanden Forscher mithilfe von Standardanmeldedaten einen Zugang zu einer Datenbank mit mehr als 220 Millionen Passagier- und Besatzungsdatensätzen.
Forscher von Kinryū Labs fanden 220.783.700 Passagier- und Besatzungsdatensätze in einer APIS-Datenbank, die in dem Viettel zugewiesenen IP-Adressbereich in Hanoi gehostet wurde. Die Informationen umfassen mehr als neun Jahre sensibler Datensätze, die einen Reisenden mit bestimmten Flügen, Daten, Flughäfen und weiteren Reisedetails verknüpfen könnten.
In einer Stellungnahme gegenüber BleepingComputer stellten die Forscher fest, dass der Zugriff aufgrund einer Kette aus Konfigurations- und Authentifizierungsfehlern möglich war, die inzwischen behoben wurden. Dennoch zeigt ihre Existenz, wie einfache technische Umgehungslösungen zu erheblichen Sicherheitsvorfällen führen können.
Für Sicherheitsteams zeigt der Vorfall, wie ein übersehener Endpunkt die Schutzmaßnahmen rund um eine ansonsten eingeschränkte Datenbank aushebeln und Identitäts- sowie Reisedaten in enormem Umfang offenlegen kann.
Wie Forscher einen zweiten Zugang zur Datenbank fanden
Die Entdeckung erfolgte am 3. Juni, als Forscher von Kinryū Labs einen mit Vietnam verbundenen Elasticsearch-Cluster mit einer Datenbank namens pax-info. Für den Zugriff auf ihren direkten Endpunkt war eine Authentifizierung erforderlich, und laut BleepingComputer wurde ein HTTP-401-Fehler zurückgegeben.
Weitere Untersuchungen deckten einen alternativen cloudbasierten Zugang zu demselben Cluster auf. Laut BleepingComputer akzeptierte dieser Weg Standardzugangsdaten und verschaffte den Forschern Zugriff auf die Datensätze.
Die dort gespeicherten Datensätze stammten offenbar aus einem Advance Passenger Information System (APIS), einem System, das Fluggesellschaften nutzen, um Passagier- und Besatzungsinformationen an Behörden zu übermitteln, bevor Flüge ankommen oder abfliegen.
Dieser Zweck macht die Offenlegung besonders gravierend. Die Datenbank enthielt nicht nur isolierte persönliche Informationen, sondern konnte einen Datensatz mit der Identität eines Reisenden, seinem Pass, seinem Flugziel, dem Zeitpunkt seiner Reise und weiteren Angaben verknüpfen.
Was befand sich in der Datenbank?
Kinryū Labs fand 210.318.069 Passagierdatensätze und 10.465.631 Besatzungsdatensätze, die zwischen Januar 2017 und April 2026 gespeichert wurden. Insgesamt umfassten sie 107 GB in 29 Elasticsearch-Indizes.
Laut BleepingComputer umfassten die offengelegten Informationen Namen, Geburtsdaten, Geschlecht, Nationalitäten, Pass- oder Reisedokumentnummern, Ablaufdaten der Dokumente und Ausstellungsstaaten.
Die Datensätze legten außerdem Flugnummern und -daten, Fluggesellschaften sowie Abflug-, Ziel- und Transit-flughäfen, Sitzplatzzuweisungen, Gepäckreferenzen sowie geplante, geschätzte und tatsächliche Flugzeiten offen.
Die Kombination ist wichtiger als jedes einzelne Feld. Eine durchgesickerte Passnummer ist bereits sensibel, doch zusammen mit dem Geburtsdatum, der Nationalität und dem tatsächlichen Reiseplan einer Person entsteht ein weitaus detaillierteres Identitäts- und Bewegungsprofil.
Die Datensätze beschränkten sich nicht auf vietnamesische Reisende. Zu den von BleepingComputer geprüften Stichproben gehörten unter anderem als Koreaner, Chinesen, Kanadier und Neuseeländer identifizierte Reisende. Außerdem stellten die Forscher fest, dass der offengelegte Zugang am 8. Juni nach der Meldung und Koordination mit den zuständigen Organisationen geschlossen wurde.
Dennoch bleibt eine wichtige Frage unbeantwortet: ob jemand vor der Absicherung auf die Datenbank zugegriffen oder sie kopiert hat. Die Forscher fanden keine Lösegeldforderungen, unbekannten Indizes oder Hinweise darauf, dass die Daten verkauft wurden. Ohne Serverprotokolle konnten sie einen unbefugten Zugriff jedoch nicht ausschließen.
Wie geht es weiter?
Die Zahl von 220,8 Millionen steht für Reisedatensätze und nicht für einzelne Personen. Passagiere und Besatzungsmitglieder, die mehrfach gereist sind, können wiederholt auftauchen, obwohl die Datenbank dennoch Millionen Menschen betreffen könnte.
Es gibt keine Bestätigung, dass betroffene Reisende kontaktiert oder ihnen Unterstützung beim Schutz ihrer Identität angeboten wird. Menschen, die im fraglichen Zeitraum nach Vietnam, aus Vietnam oder über Vietnam gereist sind, sollten möglicherweise zusätzliche Vorsichtsmaßnahmen ergreifen.
Behandeln Sie unerwartete Nachrichten mit Reisebezug zunächst als verdächtig, selbst wenn sie scheinbar korrekte Details enthalten. Dazu gehören Nachrichten oder Anrufe, in denen behauptet wird, ein Flug sei geändert worden, eine Buchung müsse bestätigt werden, ein Pass sei abgelaufen, eine Zahlung fehlgeschlagen oder Einwanderungsdokumente müssten aktualisiert werden.
Verwenden Sie keine in diesen Nachrichten angegebenen Links, Telefonnummern oder Anhänge, um die Behauptung zu überprüfen. Öffnen Sie stattdessen die offizielle Website oder App der Fluggesellschaft, des Reisebüros oder des zuständigen Behördenangebots.
Für Unternehmen, die diese Entwicklung beobachten, gelten andere empfohlene Maßnahmen.
Gehen Sie nicht davon aus, dass alles sicher ist, nur weil der sichtbarste Zugangspunkt abgesichert wurde. IT-Teams sollten zunächst alle Ressourcen innerhalb ihrer Organisation erfassen. Prüfen Sie diese Systeme, beseitigen Sie Standardzugangsdaten, tauschen Sie schwache oder wiederverwendete Passwörter aus und vergewissern Sie sich, dass jeder Endpunkt dieselben Zugriffskontrollen durchsetzt.
Testen Sie diese Kontrollen anschließend so, wie es ein Angreifer tun würde, und schließen Sie jede unnötige Offenlegung sofort. Ziel ist sicherzustellen, dass es keinen zweiten Zugang zu sensiblen Daten gibt, nachdem der erste verschlossen wurde.





