220 millions de dossiers de voyage exposés à cause d’identifiants par défaut

Des chercheurs ont découvert que 220,8 millions de dossiers de passagers et de membres d’équipage étaient exposés via des identifiants par défaut dans une base de données liée au Vietnam contenant des données de voyage sensibles.

Sep 9, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Modifier les identifiants par défaut devrait aller de soi, et pourtant des chercheurs ont encore trouvé un accès à une base de données contenant plus de 220 millions de dossiers de passagers et de membres d’équipage grâce à des identifiants de connexion par défaut.

Des chercheurs de Kinryū Labs ont trouvé 220 783 700 dossiers de passagers et de membres d’équipage dans une base de données APIS hébergée sur un espace d’adresses IP attribué à Viettel, à Hanoï. Ces informations couvrent plus de neuf années de données sensibles susceptibles de relier un voyageur à des vols, des dates, des aéroports et d’autres détails précis de son trajet.

Dans une déclaration adressée à BleepingComputer, les chercheurs ont indiqué que l’accès était possible en raison d’une chaîne de failles de configuration et d’authentification, qui a depuis été corrigée. Son existence montre néanmoins à quel point de simples contournements techniques peuvent provoquer des incidents de sécurité importants.

Pour les équipes de sécurité, cet incident montre comment un seul point d’accès négligé peut compromettre les protections entourant une base de données par ailleurs restreinte et exposer des données d’identité et de voyage à une échelle considérable.

Comment les chercheurs ont trouvé un second accès à la base de données

La découverte a eu lieu le 3 juin, lorsque des chercheurs de Kinryū Labs ont identifié un cluster Elasticsearch lié au Vietnam contenant une base de données nommée pax-info. L’accès à son point de terminaison direct nécessitait une authentification et selon BleepingComputer, renvoyait une erreur HTTP 401.

Une enquête plus approfondie a révélé un autre chemin, basé dans le cloud, vers le même cluster. Selon BleepingComputer, cet accès acceptait les identifiants par défaut et a permis aux chercheurs d’accéder aux dossiers.

Les dossiers qui y étaient stockés semblaient provenir d’un système d’information préalable sur les passagers (APIS), un système que les compagnies aériennes utilisent pour transmettre les informations sur les passagers et les membres d’équipage aux autoritésavant l’arrivée ou le départ des vols.

C’est ce qui rend cette exposition plus grave. Au lieu de contenir des éléments isolés d’informations personnelles, la base de données pouvait relier un dossier à l’identité d’un voyageur, au passeport qu’il détient, à sa destination, à la date de son voyage, et à bien d’autres informations.

Que contenait la base de données ?

Advertisement

Kinryū Labs a trouvé 210 318 069 dossiers de passagers et 10 465 631 dossiers de membres d’équipage, stockés entre janvier 2017 et avril 2026. Le tout représentait 107 Go répartis sur 29 index Elasticsearch.

Selon BleepingComputer, les informations exposées comprenaient les noms, les dates de naissance, le sexe, les nationalités, les numéros de passeport ou de documents de voyage, les dates d’expiration des documents et les pays émetteurs.

Les dossiers exposaient également les numéros et dates des vols, les compagnies aériennes, ainsi que les aéroports de départ, de destination et de transit, les numéros de siège, les références des bagages, ainsi que les horaires de vol prévus, estimés et réels.

C’est la combinaison de ces informations qui compte davantage que chaque donnée prise isolément. Un numéro de passeport divulgué est déjà sensible, mais l’associer à la date de naissance, à la nationalité et à l’itinéraire réel d’une personne permet d’établir un profil beaucoup plus détaillé de son identité et de ses déplacements.

Les dossiers ne concernaient pas uniquement des voyageurs vietnamiens. Les échantillons examinés par BleepingComputer comprenaient notamment des voyageurs identifiés comme coréens, chinois, canadiens et néo-zélandais. Le média a également indiqué que l’accès exposé avait été fermé le 8 juin, après le signalement de la faille et la coordination avec les organisations concernées.

Une question majeure reste toutefois sans réponse : quelqu’un a-t-il accédé à la base de données ou l’a-t-il copiée avant sa sécurisation ? Les chercheurs n’ont trouvé ni demande de rançon, ni index inconnus, ni preuve que les données étaient mises en vente, mais ils ne pouvaient pas exclure un accès non autorisé en l’absence de journaux du serveur.

Quelle suite donner ?

Le chiffre de 220,8 millions correspond à des dossiers de voyage et non à des personnes uniques. Les passagers et les membres d’équipage ayant voyagé plusieurs fois peuvent apparaître à plusieurs reprises, même si la base de données pourrait tout de même concerner des millions de personnes.

Rien ne confirme que les voyageurs concernés seront contactés ou bénéficieront d’une aide à la protection de leur identité. Les personnes qui se sont rendues au Vietnam, en sont parties ou y ont transité pendant la période concernée pourraient prendre des précautions supplémentaires.

Commencez par considérer comme suspects les messages inattendus liés à un voyage, même lorsqu’ils contiennent des informations qui semblent exactes. Il peut s’agir de messages ou d’appels affirmant qu’un vol a été modifié, qu’une réservation doit être confirmée, qu’un passeport a expiré, qu’un paiement a échoué ou que des documents d’immigration doivent être mis à jour.

Advertisement

N’utilisez pas les liens, numéros de téléphone ou pièces jointes fournis dans ces messages pour vérifier leur contenu. Ouvrez plutôt le site officiel ou l’application officielle de la compagnie aérienne, de l’agence de voyage ou du service public concerné.

Pour les entreprises qui suivent cette affaire, les mesures recommandées sont différentes. 

Ne partez pas du principe que tout est sécurisé simplement parce que le point d’accès le plus visible l’est. Les équipes informatiques doivent commencer par recenser tous les actifs de leur organisation. Auditez ces systèmes, supprimez les identifiants par défaut, renouvelez les mots de passe faibles ou réutilisés et vérifiez que chaque point de terminaison applique les mêmes contrôles d’accès.

Testez ensuite ces contrôles comme le ferait un attaquant et désactivez immédiatement toute exposition inutile. L’objectif est de s’assurer qu’il n’existe aucune seconde porte d’accès aux données sensibles une fois la première verrouillée.

Pour en savoir plus :Des chercheurs ont découvert 28 000 dépôts Git exposés qui divulguaient des identifiants actifs, illustrant comment des chemins d’accès négligés peuvent mettre en danger des systèmes et des données sensibles.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.