חוקרי Kinryū Labs דיווחו כי מצאו ב 3 ביוני 2026 אשכול Elasticsearch בשם "pax info", שהיה נגיש דרך נתיב ענן חלופי וקיבל פרטי התחברות ברירת מחדל. לפי הדיווחים, המאגר הכיל 220,783,700 רשומות של נוסעים ואנשי צוות, כולל פרטי דרכון, טיסות, מושבים וכבודה, לתקופה שבין ינואר 2017 לאפריל 2026.
פורסם על ידינערך באמצעות GPT-5.6 Terraהתמונות נוצרו באמצעות GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
חשיפת מאגר נתוני נסיעות עלולה להיות מסוכנת גם בלי סיסמאות. לפי דיווחים, חברת מחקרי האבטחה Kinryū Labs מצאה ב-3 ביוני 2026 אשכול Elasticsearch מקושר לווייטנאם בשם pax-info. המאגר כלל לכאורה 220.8 מיליון רשומות ממערכת APIS — מערכת שבה חברות תעופה מעבירות מראש לרשויות גבול נתוני זיהוי ונסיעה של נוסעים ואנשי צוות. הגישה התאפשרה, לפי הדיווחים, דרך נתיב ענן חלופי והמערכת קיבלה פרטי התחברות ברירת מחדל. 2
5
9
לפי הדיווחים, במאגר היו 220,783,700 רשומות ב-29 אינדקסים, בהיקף של כ-107 ג״ב: 210,318,069 רשומות נוסעים ו-10,465,631 רשומות אנשי צוות. חשוב להבחין: אלה רשומות נסיעה, ולא בהכרח מספר האנשים הייחודיים. נוסעים תכופים ואנשי צוות עשויים להופיע יותר מפעם אחת. טווח הנתונים היה מינואר 2017 עד אפריל 2026. 9
השדות שדווח כי נכללו במאגר כללו:
השילוב הזה רגיש הרבה יותר מדליפת פרטי קשר בסיסיים. מספר דרכון ותאריך לידה יכולים לשמש מתחזה שיציג את עצמו כנציג חברת תעופה או רשות נסיעות; פרטי מסלול, טיסה, מושב וזמנים אמיתיים עשויים להפוך הודעת הונאה למשכנעת במיוחד.
הדיווחים תומכים במסקנה מוגבלת אך רחבה: המאגר עסק כנראה בנוסעים ובאנשי צוות בטיסות אל וייטנאם, ממנה או דרך וייטנאם, ולא רק באזרחי וייטנאם. לכן ייתכן שהוא כלל אנשים ממדינות רבות. 2
12
עם זאת, אין בפרסום הפומבי:
לכן, הכינוי "מקושר לווייטנאם" אינו ראיה לכך שחברת תעופה וייטנאמית מסוימת, נמל תעופה, רשות גבולות או גוף ממשלתי הם בעלי המאגר או אחראים לו. גם מיקום רשת המקושר לווייטנאם אינו מוכיח בעלות כזו. 4
6
הדיווחים מתארים רצף של כשלים בהגדרת האבטחה, ולא פריצה לחשבון של נוסע. האשכול לא היה נגיש לפי הטענה ישירות מהאינטרנט הפתוח, אך נתיב חלופי מבוסס ענן אפשר גישה אליו. דרך הנתיב הזה התקבלו פרטי התחברות ברירת מחדל. 5
Kinryū Labs נתקלה לכאורה במאגר בעת סריקה של מסדי נתונים חשופים במסגרת מחקר הקשור לתוכנות כופר. בהמשך דווח שהגישה למאגר נחסמה או שהוא אינו זמין עוד. 2
5
אך שאלות מהותיות נותרו פתוחות: זהות מפעיל המאגר, ספק הענן המדויק, בעל השליטה במידע ומערכות המקור שהזינו אותו לא זוהו באופן פומבי ומכריע. 4
6
עצם החשיפה פירושה שגורמים לא מורשים יכלו, לפחות תיאורטית, לצפות ברשומות או להעתיק אותן בזמן שהמאגר היה נגיש. מדובר בכשל חמור בסודיות המידע.
מנגד, הדיווחים הציבוריים המצוטטים כאן אינם מציגים ראיה להורדה זדונית מאומתת, למכירה בפורומים עברייניים, לאירוע כופר או להונאת דרכונים שנקשרה ספציפית למאגר זה. 5 גם לא פורסם תיעוד עצמאי ובר-ביקורת של משך החשיפה, של יומני גישה שיכולים לזהות מבקרים, או של מידת העדכניות והאותנטיות של כל הרשומות.
המסקנה הזהירה היא: אין הוכחה שפורסמה לגניבה, אך גם אין הוכחה שהמידע לא הועתק.
לא דווח על סיסמאות במאגר, ולכן הסיכון המיידי לאיפוסי סיסמה או למתקפות של ניסוי סיסמאות דולפות נמוך יותר. אבל המידע עדיין בעל ערך רב להנדסה חברתית.
עבריין שמחזיק בשם, פרטי דרכון, מספר טיסה, מסלול, מושב, הפניית כבודה ושעת נסיעה יכול לשלוח הודעה מזויפת שנראית אמינה, למשל:
נתוני תזמון הנסיעה מעוררים גם חשש לפרטיות ולביטחון אישי: הם יכולים לרמוז מתי אדם אמור להיות בנסיעה או מחוץ לבית. הסיכון בולט במיוחד אצל אנשי צוות, נוסעים תכופים ואנשים המצויים בסיכון אישי מוגבר.
מי שטסו אל וייטנאם, ממנה או דרכה בין ינואר 2017 לאפריל 2026 צריכים לנהוג בזהירות מוגברת מול הודעות נסיעה לא צפויות.
לא ניתן לקבוע אחריות משפטית על בסיס הדיווחים הקיימים, משום שזהות המפעיל ותפקידי העיבוד הרלוונטיים טרם אומתו.
לפי צו 13/2023/ND-CP בווייטנאם, בעל שליטה במידע אישי או גוף המשלב שליטה ועיבוד שמזהה הפרה של כללי הגנת המידע האישי חייב להודיע לרשות אבטחת הסייבר של משרד הבטחון הציבורי בתוך 72 שעות; במקרה של דיווח מאוחר נדרש נימוק. השאלה אם וכיצד הוראה זו חלה כאן תלויה בזהות הגורם האחראי ובעובדות שטרם פורסמו. 29
33
גם חובות לפי ה-GDPR האירופי עשויות לחול אם בעל שליטה או מעבד רלוונטי נכנסים לתחולת התקנה. סעיף 33 מחייב בדרך כלל בעל שליטה להודיע לרשות הפיקוח המוסמכת ללא דיחוי בלתי מוצדק, וככל האפשר בתוך 72 שעות ממועד שנודע לו על הפרת מידע אישי — אלא אם ההפרה אינה צפויה ליצור סיכון לזכויותיהם ולחירויותיהם של אנשים. 43
לעת עתה, העובדה המרכזית ברורה: מאגר גדול של נתוני נסיעה המקושרים לדרכונים נחשף לכאורה בשל כשלים שניתן היה למנוע בבקרת הגישה. השאלות שנותרו — מי הפעיל אותו, מי ניגש אליו והאם הנתונים הועתקו — חשובות לא פחות ממספר הרשומות.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
חוקרי Kinryū Labs דיווחו כי מצאו ב 3 ביוני 2026 אשכול Elasticsearch בשם "pax info", שהיה נגיש דרך נתיב ענן חלופי וקיבל פרטי התחברות ברירת מחדל.
חוקרי Kinryū Labs דיווחו כי מצאו ב 3 ביוני 2026 אשכול Elasticsearch בשם "pax info", שהיה נגיש דרך נתיב ענן חלופי וקיבל פרטי התחברות ברירת מחדל. לפי הדיווחים, המאגר הכיל 220,783,700 רשומות של נוסעים ואנשי צוות, כולל פרטי דרכון, טיסות, מושבים וכבודה, לתקופה שבין ינואר 2017 לאפריל 2026.
לא זוהו בפומבי מפעיל המאגר, חברות התעופה שנפגעו או ראיות מאומתות להורדה זדונית ולמכירת המידע; עם זאת, הפרטים עשויים לאפשר הונאות התחזות ממוקדות.