Kinryū Labs ने कथित तौर पर 3 जून 2026 को ‘pax info’ नाम का गलत कॉन्फ़िगर किया गया Elasticsearch क्लस्टर खोजा, जिसमें 22,07,83,700 रिकॉर्ड थे। [2][9] रिकॉर्ड में पासपोर्ट या यात्रा दस्तावेज़ नंबरों के साथ उड़ान, सीट, बैगेज और समय संबंधी जानकारी शामिल थी; इसलिए बिना पासवर्ड के भी लक्षित फिशिंग का जोखिम गंभीर है। [6][1...
प्रकाशितकर्ताGPT-5.6 Terra से संपादितGPT Image 2 से चित्र बनाए गए
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
यह पासवर्ड चोरी का पुष्ट मामला नहीं है, लेकिन यात्रा और पहचान से जुड़ा यह डेटा एक्सपोज़र बेहद गंभीर है। रिपोर्टों के मुताबिक, साइबर सुरक्षा शोध फर्म Kinryū Labs ने 3 जून 2026 को pax-info नाम का वियतनाम से जुड़ा Elasticsearch क्लस्टर पाया। यह एक वैकल्पिक क्लाउड-आधारित रास्ते से पहुंच योग्य था और उसमें डिफ़ॉल्ट क्रेडेंशियल स्वीकार हो रहे थे। 2
5
9
क्लस्टर में 29 इंडेक्स और करीब 107 GB डेटा था। कुल 22,07,83,700 रिकॉर्ड बताए गए—इनमें 21,03,18,069 यात्री रिकॉर्ड और 1,04,65,631 क्रू रिकॉर्ड थे। यह संख्या अलग-अलग व्यक्तियों की निश्चित संख्या नहीं है: बार-बार यात्रा करने वाले यात्री या एयरलाइन क्रू सदस्य कई रिकॉर्ड में दिखाई दे सकते हैं। डेटा जनवरी 2017 से अप्रैल 2026 तक की यात्रा अवधि का था। 9
यह डेटा Advance Passenger Information System (APIS) से संबंधित बताया गया है। APIS में एयरलाइंस यात्रा से पहले यात्रियों और क्रू की पहचान व उड़ान विवरण सीमा/आव्रजन प्राधिकारियों को भेजती हैं। रिकॉर्ड उन लोगों से जुड़े बताए गए जो वियतनाम आए, वहां से गए या वहां ट्रांजिट में रहे—अर्थात इसका असर केवल वियतनामी नागरिकों तक सीमित नहीं माना जा सकता। 2
12
रिपोर्टों के अनुसार रिकॉर्ड में ये विवरण शामिल थे:
यह केवल संपर्क विवरण वाली सामान्य डेटा लीक नहीं है। पासपोर्ट नंबर, जन्मतिथि और वास्तविक यात्रा कार्यक्रम का मेल ठगों को एयरलाइन, इमिग्रेशन अथॉरिटी या बैगेज सेवा का विश्वसनीय रूप धारण करने में मदद कर सकता है।
उपलब्ध विवरण किसी यात्री खाते में सेंध के बजाय सुरक्षा कॉन्फ़िगरेशन की विफलताओं की ओर इशारा करते हैं। क्लस्टर सामान्य सार्वजनिक इंटरनेट से सीधे खुला हुआ नहीं बताया गया, लेकिन एक वैकल्पिक क्लाउड-आधारित मार्ग से उस तक पहुंच संभव थी। उस रास्ते पर पहुंचने के बाद शोधकर्ताओं ने पाया कि डिफ़ॉल्ट लॉग-इन क्रेडेंशियल काम कर रहे थे। 5
Kinryū Labs कथित तौर पर रैनसमवेयर-संबंधी शोध के दौरान एक्सपोज़्ड डेटाबेस खोज रहा था, तभी उसे यह क्लस्टर मिला। बाद में डेटाबेस को लॉकडाउन या पहुंच से बाहर किए जाने की बात रिपोर्टों में कही गई है। 2
5
फिर भी, सार्वजनिक रिपोर्टिंग से डेटाबेस चलाने वाली संस्था, सटीक क्लाउड प्रदाता, डेटा कंट्रोलर या इन रिकॉर्डों के स्रोत सिस्टम की निर्णायक पहचान नहीं होती। सर्वर का वियतनाम से संबद्ध नेटवर्क लोकेशन होना यह साबित नहीं करता कि कोई विशेष वियतनामी एयरलाइन, एयरपोर्ट, सीमा प्राधिकरण या सरकारी एजेंसी इसका मालिक थी। 4
6
साक्ष्य के आधार पर इतना कहना उचित है कि जनवरी 2017 से अप्रैल 2026 के दौरान वियतनाम आने, वहां से जाने या वहां से ट्रांजिट करने वाले अंतरराष्ट्रीय यात्री और क्रू सदस्य इस एक्सपोज़र के दायरे में हो सकते हैं। 2
12
लेकिन रिपोर्टिंग में ये बातें स्थापित नहीं हुई हैं:
इसलिए किसी उड़ान नंबर या एयरलाइन कोड के रिकॉर्ड में होने भर से किसी नामित एयरलाइन या प्राधिकरण को जिम्मेदार ठहराना जल्दबाज़ी होगी।
डेटाबेस पहुंच योग्य रहने के दौरान अनधिकृत व्यक्ति सैद्धांतिक रूप से रिकॉर्ड देख या कॉपी कर सकते थे। केवल यह संभावना भी गोपनीयता की गंभीर विफलता है।
हालांकि, यहां उद्धृत सार्वजनिक रिपोर्टों में इस खास डेटाबेस से जुड़े दुर्भावनापूर्ण डाउनलोड, आपराधिक मंचों पर बिक्री, रैनसमवेयर घटना या पासपोर्ट धोखाधड़ी की पुष्टि नहीं है। 5 यह भी सार्वजनिक रूप से स्पष्ट नहीं है कि क्लस्टर कितने समय तक खुला रहा, एक्सेस लॉग में आगंतुकों की पहचान संभव थी या नहीं, अथवा सभी रिकॉर्ड अद्यतन और प्रामाणिक थे या नहीं।
सावधानीपूर्ण निष्कर्ष यही है: डेटा चोरी का सार्वजनिक प्रमाण नहीं है, लेकिन यह भी साबित नहीं हुआ कि किसी ने डेटा कॉपी नहीं किया।
रिपोर्ट किए गए फील्ड में पासवर्ड नहीं थे, इसलिए सीधे पासवर्ड रीसेट या सामान्य क्रेडेंशियल-स्टफिंग का तात्कालिक जोखिम कम हो सकता है। लेकिन यह डेटा सोशल इंजीनियरिंग के लिए बहुत उपयोगी है।
नाम, पासपोर्ट विवरण, उड़ान नंबर, रूट, सीट, बैगेज रेफरेंस और यात्रा समय रखने वाला अपराधी ऐसे नकली संदेश भेज सकता है:
यात्रा समय से यह भी पता चल सकता है कि कोई व्यक्ति कब ट्रांजिट में या घर से दूर होने वाला था। इसलिए क्रू, बार-बार यात्रा करने वाले लोगों और व्यक्तिगत सुरक्षा के अतिरिक्त जोखिम वाले यात्रियों के लिए निजता की चिंता बढ़ सकती है।
यदि आपने जनवरी 2017 से अप्रैल 2026 के बीच वियतनाम की यात्रा की, वहां से लौटे या वहां ट्रांजिट में रहे, तो अनचाहे यात्रा-संबंधी संदेशों के प्रति अतिरिक्त सतर्क रहें।
उपलब्ध जानकारी के आधार पर जिम्मेदारी तय नहीं की जा सकती, क्योंकि ऑपरेटर और डेटा-प्रोसेसिंग भूमिकाएं सत्यापित नहीं हैं।
वियतनाम के Decree 13/2023/ND-CP के तहत, यदि व्यक्तिगत डेटा का कंट्रोलर या कंट्रोलर-प्रोसेसर व्यक्तिगत डेटा सुरक्षा नियमों के उल्लंघन का पता लगाता है, तो उसे 72 घंटे के भीतर सार्वजनिक सुरक्षा मंत्रालय की साइबर सुरक्षा इकाई को सूचित करना होता है; देर से सूचना देने पर कारण बताना आवश्यक है। इस मामले में यह नियम लागू होगा या कैसे लागू होगा, यह जिम्मेदार संस्था और अभी सार्वजनिक न हुए तथ्यों पर निर्भर करेगा। 29
33
यदि संबंधित कंट्रोलर या प्रोसेसर GDPR के क्षेत्रीय दायरे में आता है, तो यूरोपीय संघ के GDPR के तहत भी दायित्व बन सकते हैं। Article 33 के अनुसार कंट्रोलर को आम तौर पर व्यक्तिगत डेटा उल्लंघन की जानकारी मिलने पर बिना अनावश्यक देरी के और जहां संभव हो 72 घंटे के भीतर सक्षम पर्यवेक्षी प्राधिकरण को सूचित करना होता है, जब तक उल्लंघन से व्यक्तियों के अधिकारों और स्वतंत्रताओं पर जोखिम की संभावना न हो। 43
फिलहाल मुख्य बात स्पष्ट है: पासपोर्ट से जुड़े यात्रा रिकॉर्डों का बड़ा भंडार टाले जा सकने वाले एक्सेस-कंट्रोल दोषों के कारण कथित तौर पर एक्सपोज़ हुआ। इसे किसने संचालित किया, किसने डेटा देखा और क्या किसी ने उसकी कॉपी की—ये अनुत्तरित सवाल रिकॉर्ड संख्या जितने ही अहम हैं।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
Kinryū Labs ने कथित तौर पर 3 जून 2026 को ‘pax info’ नाम का गलत कॉन्फ़िगर किया गया Elasticsearch क्लस्टर खोजा, जिसमें 22,07,83,700 रिकॉर्ड थे। [2][9]
Kinryū Labs ने कथित तौर पर 3 जून 2026 को ‘pax info’ नाम का गलत कॉन्फ़िगर किया गया Elasticsearch क्लस्टर खोजा, जिसमें 22,07,83,700 रिकॉर्ड थे। [2][9] रिकॉर्ड में पासपोर्ट या यात्रा दस्तावेज़ नंबरों के साथ उड़ान, सीट, बैगेज और समय संबंधी जानकारी शामिल थी; इसलिए बिना पासवर्ड के भी लक्षित फिशिंग का जोखिम गंभीर है। [6][17]
सार्वजनिक रिपोर्टिंग में डेटाबेस के वास्तविक ऑपरेटर, प्रभावित एयरलाइनों की सत्यापित सूची और डेटा की दुर्भावनापूर्ण कॉपी होने की पुष्टि नहीं हुई है। [4][5]