デフォルトの認証情報を変更するのは当然の対策だが、それでも研究者は、デフォルトのログイン情報を使って、2億2000万件を超える乗客・乗員記録を保管するデータベースへの経路を発見した。
Kinryū Labsの研究者は、ハノイにあるViettel割り当てのIP空間でホストされていたAPISデータベースから、220,783,700件の乗客・乗員記録を発見した。情報には9年以上にわたる機密記録が含まれており、旅行者を特定のフライト、日付、空港、その他の旅程の詳細と結び付けられる可能性があった。
Kinryū Labsの研究者はBleepingComputerへの声明で、アクセスが可能だったのは、一連の設定上の問題と認証の不備が原因だったと指摘した。この問題は現在、修正されている。それでも、この事例の存在は、単純な技術的回避策が重大なセキュリティインシデントにつながり得ることを浮き彫りにしている。
セキュリティチームにとって、このインシデントは、見落とされた1つのエンドポイントによって、 otherwise restricted databaseを取り巻く保護が損なわれ、ID情報と旅行データが大規模に露出し得ることを示している。
研究者はどのようにデータベースへの別の経路を発見したのか
発見があったのは6月3日だった。Kinryū Labsの研究者は、ベトナムに関連するElasticsearchクラスター内に、pax-infoという名前のデータベースを特定した。直接のエンドポイントへのアクセスには認証が必要で、BleepingComputerによれば、HTTP 401エラーが返された。
さらなる調査により、同じクラスターへつながるクラウドベースの別経路が明らかになった。BleepingComputerによると、この経路ではデフォルトの認証情報が受け入れられ、研究者は記録にアクセスできた。
そこに保存されていた記録は、航空会社が乗客・乗員情報を当局に送信するために利用するAdvance Passenger Information System(APIS)から取得されたものとみられる。これはフライトが到着または出発する前に行われる。
この目的が、今回の露出をより深刻なものにしている。データベースは、個人情報の断片を単独で保持していたのではなく、記録を旅行者の身元、所持するパスポート、渡航先、渡航日時などと結び付けられる状態だった。
データベースには何が含まれていたのか
Kinryū Labsは、2017年1月から2026年4月までに保存された乗客記録210,318,069件と乗員記録10,465,631件を発見した。合計容量は、29のElasticsearchインデックスにまたがる107GBだった。
BleepingComputerによると、露出した情報には氏名、生年月日、性別、国籍、パスポートまたは渡航文書の番号、文書の有効期限、発行国が含まれていた。
記録からは、フライト番号と日付、航空会社、出発地、目的地、乗り継ぎ空港、座席、手荷物情報、予定・推定・実際のフライト時刻も露出していた。
重要なのは、単一の項目ではなく、これらの組み合わせだ。パスポート番号の流出だけでもすでに機密性が高いが、生年月日、国籍、実際の旅程と組み合わせることで、より詳細な身元と移動のプロファイルが作られてしまう。
記録はベトナム人旅行者だけに限られていなかった。BleepingComputerが確認したサンプルには、韓国人、中国人、カナダ人、ニュージーランド人と特定された旅行者など、さまざまな国籍の人が含まれていた。また、情報開示と関係組織との調整を受け、露出していたアクセスは6月8日に閉鎖されたという。
それでも、1つの大きな疑問は残っている。データベースが保護される前に、他の誰かがアクセスまたはコピーしていたかどうかだ。研究者は身代金要求メモ、見慣れないインデックス、データが販売されていた証拠を見つけられなかったが、サーバーログがなければ不正アクセスの可能性を排除できない。
今後の対応はどうあるべきか
2億2080万件という数字は、固有の個人ではなく旅行記録の件数を表している。複数回旅行した乗客や乗員は繰り返し記録されている可能性があるが、それでもデータベースには数百万人が含まれている可能性がある。
影響を受けた旅行者に連絡が行われたり、個人情報保護の支援が提供されたりするという確認はない。対象期間中にベトナムへ、ベトナムから、またはベトナムを経由して旅行した人は、追加の予防策を講じたほうがよいだろう。
まず、正確に思える詳細が含まれていても、予期しない旅行関連のメッセージは不審なものとして扱うべきだ。フライトが変更された、予約の確認が必要だ、パスポートの有効期限が切れた、支払いに失敗した、入国関連書類の更新が必要だと主張するメッセージや電話がこれに含まれる。
主張を確認するために、そうしたメッセージに記載されたリンク、電話番号、添付ファイルを使ってはならない。代わりに、航空会社、旅行代理店、または関係する政府サービスの公式ウェブサイトやアプリを直接開くべきだ。
この動向を監視する企業では、推奨される対応が異なる。
最も目立つアクセスポイントを保護したからといって、すべてが安全になったと考えてはならない。ITチームはまず、組織内のすべての資産を把握することから始めるべきだ。これらのシステムを監査し、デフォルトの認証情報を排除し、脆弱なパスワードや使い回しのパスワードを変更し、すべてのエンドポイントで同じアクセス制御が適用されていることを確認する必要がある。
次に、攻撃者になったつもりでこれらの制御をテストし、不要な露出があれば直ちに閉じるべきだ。最初の扉に鍵をかけた後、機密データへ通じる2つ目の扉が残っていないことを確認するのが目的である。
関連記事:研究者が2万8000件の露出したGitリポジトリを発見、アクティブな認証情報が流出――見落とされたアクセス経路が機密システムとデータを危険にさらすことを示す。





