Kinryū Labs fandt ifølge omtalen 3. juni 2026 en fejlkonfigureret Elasticsearch klynge med navnet “pax info”. Databasen omfattede angiveligt pasoplysninger og detaljerede flydata, som kan gøre målrettet svindel med falske fly , bagage , visum og immigrationsbeskeder mere troværdig – også uden adgangskoder.
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
En eksponeret rejsedatabase kan være alvorlig, selv når den ikke indeholder adgangskoder. Sikkerhedsfirmaet Kinryū Labs fandt ifølge omtalen 3. juni 2026 en Vietnam-tilknyttet Elasticsearch-klynge kaldet pax-info, som indeholdt 220,8 millioner registreringer fra Advance Passenger Information System (APIS). Klyngen kunne angiveligt nås via en alternativ cloud-baseret adgangsvej og accepterede standardadgangskoder. 2
5
9
Databasen indeholdt ifølge rapporterne 220.783.700 registreringer i 29 indeks på samlet cirka 107 GB: 210.318.069 passagerregistreringer og 10.465.631 besætningsregistreringer. Det er registreringer – ikke nødvendigvis unikke personer. Hyppigt rejsende og kabine- eller cockpitpersonale kan derfor optræde flere gange. Dataene dækkede perioden fra januar 2017 til april 2026. 9
APIS er et system, hvor flyselskaber sender identitets- og flyoplysninger om passagerer og besætning til grænsemyndigheder før international rejse. De berørte oplysninger knyttede sig angiveligt til personer, der rejste til, fra eller via Vietnam. Eksponeringen var dermed ikke begrænset til vietnamesiske statsborgere. 2
12
De rapporterede felter omfattede blandt andet:
Kombinationen er mere følsom end et almindeligt læk af kontaktoplysninger. Et pasnummer sammen med fødselsdato kan bruges til at udgive sig for et flyselskab eller en rejsemyndighed. Reelle oplysninger om rute, fly, sæde og tidspunkt kan gøre en svindelhenvendelse usædvanligt overbevisende.
Beskrivelserne af fundet peger på en kæde af sikkerhedsfejl – ikke et indbrud på den enkelte rejsendes konto. Elasticsearch-klyngen var angiveligt ikke direkte tilgængelig fra det åbne internet, men kunne nås gennem en alternativ cloud-baseret vej. Herfra fandt forskerne, at standardadgangskoder gav adgang. 5
Kinryū Labs stødte ifølge omtalen på klyngen under en kortlægning af eksponerede databaser i forbindelse med research om ransomware. Databasen blev senere omtalt som sikret eller ikke længere tilgængelig. 2
5
Den offentlige rapportering identificerer dog ikke endeligt hverken databaseoperatøren, den konkrete cloududbyder, den dataansvarlige eller de systemer, som leverede oplysningerne. At en server havde en Vietnam-relateret netværksplacering, er ikke dokumentation for, at et bestemt vietnamesisk flyselskab, en lufthavn, en grænsemyndighed eller en offentlig institution ejede databasen. 4
6
Rapporteringen understøtter en bred, men afgrænset konklusion: Dataene ser ud til at omfatte internationale passagerer og besætningsmedlemmer, som rejste til, fra eller via Vietnam i den niårige periode. 2
12
Det er derimod ikke dokumenteret:
Det vil derfor være forhastet at pege på et konkret flyselskab eller en konkret myndighed som ansvarlig, alene fordi et flynummer eller en flyselskabskode kan have indgået i materialet.
Eksponeringen betyder, at uvedkommende potentielt kan have set eller kopieret oplysningerne, mens klyngen var tilgængelig. Det er i sig selv et alvorligt brud på fortroligheden.
De offentlige rapporter, der er citeret her, fremlægger imidlertid ikke dokumentation for en bekræftet ondsindet download, salg på kriminelle fora, ransomware-hændelse eller passvindel, der specifikt kan knyttes til denne database. 5 Der findes heller ikke en offentligt tilgængelig og uafhængigt efterprøvbar redegørelse for, hvor længe databasen var eksponeret, om adgangslogs kan identificere besøgende, eller om alle registreringer var aktuelle og autentiske.
Den forsigtige konklusion er derfor: Der er ikke rapporteret bevis for tyveri, men der er heller ikke bevis for, at data aldrig blev kopieret.
Der blev ikke rapporteret adgangskoder blandt de eksponerede felter. Det reducerer den umiddelbare risiko for direkte nulstilling af adgangskoder eller klassiske credential-stuffing-angreb. Men datasættet er stadig meget værdifuldt til social manipulation.
En kriminel med navn, pasoplysninger, flynummer, rute, sæde, bagagereference og rejsetidspunkt kan troværdigt sende en falsk:
Rejsetidspunkterne giver også et privatlivsproblem. De kan afsløre, hvornår en person forventedes at være undervejs eller væk hjemmefra. Det kan være særligt følsomt for besætningsmedlemmer, hyppigt rejsende og personer med forhøjet personlig sikkerhedsrisiko.
Har du rejst til, fra eller via Vietnam mellem januar 2017 og april 2026, bør du være ekstra kritisk over for uopfordrede rejserelaterede henvendelser.
Det er ikke muligt at placere det juridiske ansvar på baggrund af den tilgængelige rapportering, fordi operatøren og de relevante roller i databehandlingen ikke er bekræftet.
Efter Vietnams dekret 13/2023/ND-CP skal en dataansvarlig eller en dataansvarlig-databehandler, der opdager en overtrædelse af reglerne om beskyttelse af persondata, underrette cybersikkerhedsmyndigheden under Ministeriet for Offentlig Sikkerhed inden for 72 timer. Forsinket underretning skal begrundes. Om og hvordan det gælder i denne sag, afhænger af ansvarlig enhed og forhold, som ikke er offentligt kendt. 29
33
GDPR-forpligtelser kan også blive relevante, hvis en involveret dataansvarlig eller databehandler falder inden for forordningens geografiske anvendelsesområde. Artikel 33 kræver som udgangspunkt, at den dataansvarlige underretter den kompetente tilsynsmyndighed uden unødig forsinkelse og om muligt senest 72 timer efter at være blevet bekendt med et brud på persondatasikkerheden – medmindre bruddet sandsynligvis ikke indebærer risiko for fysiske personers rettigheder og frihedsrettigheder. 43
De centrale forhold står foreløbig klart: Et meget stort lager af pasrelaterede rejseoplysninger blev angiveligt eksponeret som følge af sikkerhedsfejl, der kunne være undgået. Spørgsmålene om, hvem der drev databasen, hvem der tilgik den, og om oplysningerne blev kopieret, er mindst lige så vigtige som det høje antal registreringer.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kinryū Labs fandt ifølge omtalen 3. juni 2026 en fejlkonfigureret Elasticsearch klynge med navnet “pax info”.
Kinryū Labs fandt ifølge omtalen 3. juni 2026 en fejlkonfigureret Elasticsearch klynge med navnet “pax info”. Databasen omfattede angiveligt pasoplysninger og detaljerede flydata, som kan gøre målrettet svindel med falske fly , bagage , visum og immigrationsbeskeder mere troværdig – også uden adgangskoder.
Operatøren, de berørte flyselskaber og antallet af unikke personer er ikke offentligt bekræftet.