Kinryū Labs habría localizado el 3 de junio de 2026 un clúster Elasticsearch mal configurado, denominado «pax info». Los registros combinaban identificadores de pasaporte con datos detallados de vuelos, asientos, equipaje y horarios, una mezcla útil para fraudes de suplantación.
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Una exposición de datos de viaje puede ser muy grave aunque no incluya contraseñas. Según las informaciones publicadas, Kinryū Labs halló el 3 de junio de 2026 un clúster de Elasticsearch vinculado a Vietnam y llamado pax-info, con 220,8 millones de registros del Sistema de Información Anticipada sobre Pasajeros (APIS, por sus siglas en inglés). Al parecer, era accesible mediante una ruta alternativa basada en la nube y aceptaba credenciales predeterminadas. 2
5
9
La base contenía 220.783.700 registros repartidos en 29 índices, con un volumen aproximado de 107 GB: 210.318.069 entradas de pasajeros y 10.465.631 de tripulantes. Son registros de viajes, no necesariamente personas únicas: un viajero frecuente o un miembro de tripulación puede figurar más de una vez. La información abarcaba de enero de 2017 a abril de 2026. 9
APIS es el sistema mediante el cual las aerolíneas transmiten antes del viaje datos de identidad y del vuelo de pasajeros y tripulantes a las autoridades fronterizas. Los datos expuestos estarían relacionados con personas que viajaron a Vietnam, desde Vietnam o en tránsito por Vietnam; por tanto, el alcance no se limita a ciudadanos vietnamitas. 2
12
Entre los campos reportados figuraban:
La combinación es más delicada que una filtración básica de datos de contacto. Un número de pasaporte junto con la fecha de nacimiento puede facilitar la suplantación de una aerolínea o de una autoridad de viaje. Y conocer rutas, vuelos, asientos y horarios reales puede hacer que una estafa parezca especialmente creíble.
Los relatos sobre el hallazgo apuntan a una cadena de fallos de configuración, no a la intrusión en la cuenta de un viajero. El clúster de Elasticsearch no habría estado disponible directamente desde internet abierto, pero una vía alternativa en la nube permitía llegar a él. Una vez en esa ruta, los investigadores comprobaron que aceptaba credenciales predeterminadas. 5
Kinryū Labs habría encontrado el sistema mientras examinaba bases de datos expuestas en una investigación sobre actividad vinculada al ransomware. Posteriormente, se informó de que el archivo fue bloqueado o dejó de ser accesible. 2
5
Aun así, la información pública no identifica de forma concluyente al operador de la base, el proveedor concreto de nube, el responsable del tratamiento de datos ni los sistemas de origen de los registros. Que un servidor tuviera una ubicación de red asociada con Vietnam no demuestra que perteneciera a una aerolínea vietnamita, un aeropuerto, una autoridad fronteriza o un organismo público determinado. 4
6
La conclusión que permiten los informes disponibles es amplia, pero tiene límites: los datos parecen cubrir a pasajeros internacionales y tripulantes que viajaron hacia Vietnam, desde el país o en tránsito por él durante ese periodo de nueve años. 2
12
No se ha establecido públicamente:
Por eso, no sería riguroso atribuir responsabilidad a una aerolínea o autoridad concreta solo porque en los registros pudiera aparecer un código de vuelo o una ruta operada por ella.
La exposición implica que terceros no autorizados pudieron haber consultado o copiado los registros mientras el sistema estuvo accesible. Eso, por sí mismo, supone un fallo grave de confidencialidad.
Sin embargo, los informes citados no aportan pruebas de una descarga maliciosa confirmada, una venta en foros criminales, un ataque de ransomware o fraude con pasaportes vinculado específicamente a esta base. 5 Tampoco hay un informe público e independiente que detalle cuánto tiempo estuvo expuesto el clúster, si los registros de acceso permitirían saber quién entró o si todos los datos eran actuales y auténticos.
La conclusión prudente es clara: no hay pruebas publicadas de robo, pero tampoco pruebas de que nadie copiara la información.
No se informó de contraseñas entre los campos expuestos, lo que reduce el riesgo inmediato de restablecimientos de contraseña o ataques de reutilización de claves. Pero la base sigue siendo muy valiosa para la ingeniería social.
Quien disponga del nombre de una persona, datos del pasaporte, número de vuelo, ruta, asiento, referencia de equipaje y horario podría enviar mensajes falsos sobre:
Los horarios también plantean un problema de privacidad: pueden revelar cuándo alguien debía estar en tránsito o fuera de casa. El riesgo puede ser mayor para tripulantes, viajeros frecuentes y personas con necesidades reforzadas de seguridad personal.
Si viajó a Vietnam, desde Vietnam o hizo escala en el país entre enero de 2017 y abril de 2026, conviene extremar la cautela ante mensajes no solicitados relacionados con viajes.
Con la información disponible no se puede asignar responsabilidad, porque no se ha verificado quién operaba la infraestructura ni qué papel desempeñaba cada entidad en el tratamiento de los datos.
El Decreto 13/2023/ND-CP de Vietnam establece que un responsable del tratamiento o una entidad que actúe conjuntamente como responsable y encargada, al detectar una infracción de las normas de protección de datos personales, debe notificarla a la autoridad de ciberseguridad del Ministerio de Seguridad Pública en un plazo de 72 horas. Si la notificación es tardía, debe explicar el motivo. Que esta norma sea aplicable al caso y de qué manera dependería de hechos que aún no son públicos y de la entidad responsable. 29
33
También podrían surgir obligaciones bajo el Reglamento General de Protección de Datos (RGPD) de la Unión Europea si un responsable o encargado relevante estuviera dentro de su ámbito territorial. Su artículo 33 exige, por regla general, informar a la autoridad de control competente sin dilación indebida y, cuando sea posible, dentro de las 72 horas siguientes a tener conocimiento de una brecha, salvo que sea improbable que esta entrañe un riesgo para los derechos y libertades de las personas. 43
Por ahora, el núcleo del caso está claro: un gran repositorio de registros de viaje vinculados a pasaportes habría quedado expuesto por fallos de control de acceso que parecían evitables. Las preguntas sin respuesta —quién lo operaba, quién pudo acceder y si alguien copió los datos— son tan relevantes como el volumen de registros afectado.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Kinryū Labs habría localizado el 3 de junio de 2026 un clúster Elasticsearch mal configurado, denominado «pax info».
Kinryū Labs habría localizado el 3 de junio de 2026 un clúster Elasticsearch mal configurado, denominado «pax info». Los registros combinaban identificadores de pasaporte con datos detallados de vuelos, asientos, equipaje y horarios, una mezcla útil para fraudes de suplantación.
No se ha identificado públicamente al operador de la base ni una lista verificada de aerolíneas o personas afectadas; «vinculado a Vietnam» no prueba la responsabilidad de una entidad concreta.