Kinryū Labs löysi 3.6.2026 virheellisesti suojatun Elasticsearch klusterin nimeltä “pax info”, jossa oli 220 783 700 matkustaja ja miehistötietuetta. Tietueissa oli muun muassa nimiä, syntymäaikoja, passien tai muiden matkustusasiakirjojen numeroita sekä lento , istumapaikka ja matkatavaratietoja.
JulkaisijaMuokattu mallilla GPT-5.6 TerraKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Kyse ei ollut vahvistetusta salasanojen vuotamisesta, mutta altistuneet tiedot ovat silti poikkeuksellisen arkaluonteisia. Tietoturvayhtiö Kinryū Labsin kerrotaan löytäneen 3.6.2026 Vietnam-kytköksisen Elasticsearch-klusterin nimeltä pax-info. Klusterissa oli 220,8 miljoonaa ennakkotarkastusjärjestelmä APIS:n (Advance Passenger Information System) matkustaja- ja miehistötietuetta. Tietokantaan pääsi vaihtoehtoisen pilvipohjaisen reitin kautta, ja se hyväksyi oletustunnukset. 2
5
9
Raporttien mukaan tietokannassa oli yhteensä 220 783 700 tietuetta 29 indeksissä, ja dataa oli noin 107 gigatavua. Näistä 210 318 069 koski matkustajia ja 10 465 631 miehistön jäseniä. Luku kuvaa tietueita, ei välttämättä yksittäisiä ihmisiä: usein matkustava henkilö tai lentohenkilökunnan jäsen voi esiintyä aineistossa useita kertoja. Tiedot kattoivat ajanjakson tammikuusta 2017 huhtikuuhun 2026. 9
APIS on järjestelmä, jolla lentoyhtiöt välittävät matkustajien ja miehistön tunniste- ja lentotietoja viranomaisille ennen kansainvälistä lentoa. Altistuneet tietueet näyttävät koskeneen henkilöitä, jotka lensivät Vietnamiin, Vietnamista tai Vietnamin kautta. Kyse ei siis ilmeisesti ollut vain Vietnamin kansalaisten tiedoista. 2
12
Raportoidut kentät sisälsivät muun muassa:
Tapausta koskevien tietojen perusteella kyse oli useasta suojauspuutteesta, ei matkustajan käyttäjätilin murrosta. Klusteriin ei tiettävästi päässyt suoraan avoimesta internetistä, mutta vaihtoehtoinen pilvipalvelupohjainen reitti mahdollisti pääsyn. Tämän jälkeen tutkijat havaitsivat oletustunnusten toimivan. 5
Kinryū Labsin kerrotaan törmänneen tietokantaan kartoittaessaan ransomware-tutkimuksen yhteydessä altistuneita tietokantoja. Myöhemmin tietokanta oli raporttien mukaan lukittu tai muutoin poistettu saavutettavista. 2
5
Keskeinen epäselvyys kuitenkin säilyy: julkiset tiedot eivät vahvista tietokannan operaattoria, tarkkaa pilvipalveluntarjoajaa, rekisterinpitäjää tai järjestelmiä, joista tiedot olivat peräisin. Vietnam-kytköksinen verkkosijainti ei yksin todista, että tietokannan omisti tietty vietnamilainen lentoyhtiö, lentoasema, rajaviranomainen tai viranomainen. 4
6
Saatavilla oleva tieto tukee rajattua mutta laajaa johtopäätöstä: aineisto näyttää kattavan kansainvälisiä matkustajia ja miehistön jäseniä, jotka matkustivat Vietnamiin, Vietnamista tai Vietnamin kautta yhdeksän vuoden tarkastelujaksolla. 2
12
Julkisista raportoinneista ei kuitenkaan selviä:
Siksi yksittäisen lentoyhtiön tai viranomaisen nimeäminen vastuulliseksi olisi ennenaikaista pelkästään sillä perusteella, että tietueissa on voinut esiintyä sen lentoja tai lentoyhtiökoodeja.
Altistus merkitsi, että ulkopuolinen taho olisi voinut nähdä tai kopioida tiedot aikana, jolloin klusteri oli saavutettavissa. Jo tämä on vakava luottamuksellisuuden vaarantuminen.
Julkisesti saatavilla olevissa raporteissa ei silti ole näyttöä vahvistetusta pahantahtoisesta latauksesta, rikollisfoorumeilla tapahtuneesta myynnistä, kiristyshaittaohjelmahyökkäyksestä tai tähän tietokantaan suoraan liitetystä passipetoksesta. 5 Myöskään altistuksen kestoa, käyttöoikeuslokien kattavuutta tai kaikkien tietueiden ajantasaisuutta ja aitoutta ei ole riippumattomasti vahvistettu.
Tilannetta kannattaa siis tulkita varovasti: tietojen varastamisesta ei ole raportoitu varmistettua näyttöä, mutta ei myöskään voida osoittaa, ettei niitä olisi kopioitu.
Altistuneisiin kenttiin ei raportoitu sisältyneen salasanoja. Se pienentää esimerkiksi suoran salasananvaihdon tai tunnusten kokeiluun perustuvan hyökkäyksen riskiä. Yhdistelmä passi- ja matkustustietoja on silti erittäin käyttökelpoinen kohdennetussa huijauksessa.
Rikollinen voisi oikeita nimi-, reitti-, lento-, istumapaikka-, matkatavara- ja aikataulutietoja hyödyntäen lähettää uskottavan näköisen viestin esimerkiksi:
Matkan ajankohta voi myös paljastaa, milloin henkilö on ollut matkalla tai poissa kotoa. Tämä lisää yksityisyys- ja henkilöturvariskejä erityisesti miehistön jäsenille, paljon matkustaville ja henkilöille, joilla on korostunut turvallisuusriski.
Jos matkustit Vietnamiin, Vietnamista tai Vietnamin kautta tammikuun 2017 ja huhtikuun 2026 välillä, suhtaudu odottamattomiin matkustusaiheisiin viesteihin tavallista kriittisemmin.
Vastuuta ei voi kohdistaa saatavilla olevien tietojen perusteella, koska tietokannan operaattoria ja eri osapuolten rooleja ei ole vahvistettu.
Vietnamin asetuksen 13/2023/ND-CP mukaan henkilötietojen rekisterinpitäjän tai rekisterinpitäjä–käsittelijän, joka havaitsee henkilötietosuojasääntöjen rikkomisen, on ilmoitettava siitä yleisen turvallisuuden ministeriön kyberturvallisuusviranomaiselle 72 tunnin kuluessa. Myöhästyneestä ilmoituksesta on esitettävä syy. Se, soveltuuko velvoite tähän tapaukseen ja miten, riippuu vastuullisesta tahosta sekä yhä julkistamattomista tosiseikoista. 29
33
Myös EU:n yleinen tietosuoja-asetus GDPR voi tulla sovellettavaksi, jos asiaan liittyvä rekisterinpitäjä tai henkilötietojen käsittelijä kuuluu asetuksen alueellisen soveltamisalan piiriin. GDPR:n 33 artiklan mukaan rekisterinpitäjän on yleensä ilmoitettava henkilötietojen tietoturvaloukkauksesta toimivaltaiselle valvontaviranomaiselle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun se on tullut tietoiseksi loukkauksesta — ellei loukkaus todennäköisesti aiheuta riskiä henkilöiden oikeuksille ja vapauksille. 43
Toistaiseksi olennaisinta on selvä: suuri passiin yhdistettävien matkustustietojen kokoelma oli raportoidusti altistunut ehkäistävissä olleiden pääsynhallintavirheiden vuoksi. Yhtä tärkeitä kuin tietueiden määrä ovat edelleen avoimet kysymykset siitä, kuka tietokantaa operoi, kuka siihen pääsi käsiksi ja kopioitiinko tietoja.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kinryū Labs löysi 3.6.2026 virheellisesti suojatun Elasticsearch klusterin nimeltä “pax info”, jossa oli 220 783 700 matkustaja ja miehistötietuetta.
Kinryū Labs löysi 3.6.2026 virheellisesti suojatun Elasticsearch klusterin nimeltä “pax info”, jossa oli 220 783 700 matkustaja ja miehistötietuetta. Tietueissa oli muun muassa nimiä, syntymäaikoja, passien tai muiden matkustusasiakirjojen numeroita sekä lento , istumapaikka ja matkatavaratietoja.
Tietokannan operaattoria, vaikutuksen kohteena olleita lentoyhtiöitä ja mahdollista tietojen kopiointia ei ole vahvistettu julkisesti.