Modifier les identifiants par défaut devrait aller de soi, et pourtant des chercheurs ont encore trouvé un accès à une base de données contenant plus de 220 millions de dossiers de passagers et de membres d’équipage grâce à des identifiants de connexion par défaut.
Des chercheurs de Kinryū Labs ont trouvé 220 783 700 dossiers de passagers et de membres d’équipage dans une base de données APIS hébergée sur un espace d’adresses IP attribué à Viettel, à Hanoï. Ces informations couvrent plus de neuf années de données sensibles susceptibles de relier un voyageur à des vols, des dates, des aéroports et d’autres détails précis de son trajet.
Dans une déclaration adressée à BleepingComputer, les chercheurs ont indiqué que l’accès était possible en raison d’une chaîne de failles de configuration et d’authentification, qui a depuis été corrigée. Son existence montre néanmoins à quel point de simples contournements techniques peuvent provoquer des incidents de sécurité importants.
Pour les équipes de sécurité, cet incident montre comment un seul point d’accès négligé peut compromettre les protections entourant une base de données par ailleurs restreinte et exposer des données d’identité et de voyage à une échelle considérable.
Comment les chercheurs ont trouvé un second accès à la base de données
La découverte a eu lieu le 3 juin, lorsque des chercheurs de Kinryū Labs ont identifié un cluster Elasticsearch lié au Vietnam contenant une base de données nommée pax-info. L’accès à son point de terminaison direct nécessitait une authentification et selon BleepingComputer, renvoyait une erreur HTTP 401.
Une enquête plus approfondie a révélé un autre chemin, basé dans le cloud, vers le même cluster. Selon BleepingComputer, cet accès acceptait les identifiants par défaut et a permis aux chercheurs d’accéder aux dossiers.
Les dossiers qui y étaient stockés semblaient provenir d’un système d’information préalable sur les passagers (APIS), un système que les compagnies aériennes utilisent pour transmettre les informations sur les passagers et les membres d’équipage aux autoritésavant l’arrivée ou le départ des vols.
C’est ce qui rend cette exposition plus grave. Au lieu de contenir des éléments isolés d’informations personnelles, la base de données pouvait relier un dossier à l’identité d’un voyageur, au passeport qu’il détient, à sa destination, à la date de son voyage, et à bien d’autres informations.
Que contenait la base de données ?
Kinryū Labs a trouvé 210 318 069 dossiers de passagers et 10 465 631 dossiers de membres d’équipage, stockés entre janvier 2017 et avril 2026. Le tout représentait 107 Go répartis sur 29 index Elasticsearch.
Selon BleepingComputer, les informations exposées comprenaient les noms, les dates de naissance, le sexe, les nationalités, les numéros de passeport ou de documents de voyage, les dates d’expiration des documents et les pays émetteurs.
Les dossiers exposaient également les numéros et dates des vols, les compagnies aériennes, ainsi que les aéroports de départ, de destination et de transit, les numéros de siège, les références des bagages, ainsi que les horaires de vol prévus, estimés et réels.
C’est la combinaison de ces informations qui compte davantage que chaque donnée prise isolément. Un numéro de passeport divulgué est déjà sensible, mais l’associer à la date de naissance, à la nationalité et à l’itinéraire réel d’une personne permet d’établir un profil beaucoup plus détaillé de son identité et de ses déplacements.
Les dossiers ne concernaient pas uniquement des voyageurs vietnamiens. Les échantillons examinés par BleepingComputer comprenaient notamment des voyageurs identifiés comme coréens, chinois, canadiens et néo-zélandais. Le média a également indiqué que l’accès exposé avait été fermé le 8 juin, après le signalement de la faille et la coordination avec les organisations concernées.
Une question majeure reste toutefois sans réponse : quelqu’un a-t-il accédé à la base de données ou l’a-t-il copiée avant sa sécurisation ? Les chercheurs n’ont trouvé ni demande de rançon, ni index inconnus, ni preuve que les données étaient mises en vente, mais ils ne pouvaient pas exclure un accès non autorisé en l’absence de journaux du serveur.
Quelle suite donner ?
Le chiffre de 220,8 millions correspond à des dossiers de voyage et non à des personnes uniques. Les passagers et les membres d’équipage ayant voyagé plusieurs fois peuvent apparaître à plusieurs reprises, même si la base de données pourrait tout de même concerner des millions de personnes.
Rien ne confirme que les voyageurs concernés seront contactés ou bénéficieront d’une aide à la protection de leur identité. Les personnes qui se sont rendues au Vietnam, en sont parties ou y ont transité pendant la période concernée pourraient prendre des précautions supplémentaires.
Commencez par considérer comme suspects les messages inattendus liés à un voyage, même lorsqu’ils contiennent des informations qui semblent exactes. Il peut s’agir de messages ou d’appels affirmant qu’un vol a été modifié, qu’une réservation doit être confirmée, qu’un passeport a expiré, qu’un paiement a échoué ou que des documents d’immigration doivent être mis à jour.
N’utilisez pas les liens, numéros de téléphone ou pièces jointes fournis dans ces messages pour vérifier leur contenu. Ouvrez plutôt le site officiel ou l’application officielle de la compagnie aérienne, de l’agence de voyage ou du service public concerné.
Pour les entreprises qui suivent cette affaire, les mesures recommandées sont différentes.
Ne partez pas du principe que tout est sécurisé simplement parce que le point d’accès le plus visible l’est. Les équipes informatiques doivent commencer par recenser tous les actifs de leur organisation. Auditez ces systèmes, supprimez les identifiants par défaut, renouvelez les mots de passe faibles ou réutilisés et vérifiez que chaque point de terminaison applique les mêmes contrôles d’accès.
Testez ensuite ces contrôles comme le ferait un attaquant et désactivez immédiatement toute exposition inutile. L’objectif est de s’assurer qu’il n’existe aucune seconde porte d’accès aux données sensibles une fois la première verrouillée.





