Kinryū Labs dilaporkan menemukan klaster Elasticsearch bernama “pax info” pada 3 Juni 2026, berisi 220.783.700 catatan penumpang dan awak pesawat. Data yang terekspos mencakup informasi paspor serta detail rute, penerbangan, kursi, bagasi, dan waktu perjalanan dari Januari 2017 hingga April 2026.
Diterbitkan olehDiedit dengan GPT-5.6 TerraGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Kebocoran sistem data perjalanan tetap berisiko tinggi meski tidak memuat kata sandi. Kinryū Labs dilaporkan menemukan klaster Elasticsearch terkait Vietnam bernama pax-info pada 3 Juni 2026. Database itu berisi 220,8 juta catatan Advance Passenger Information System (APIS), sistem yang dipakai maskapai untuk mengirim data identitas dan penerbangan penumpang maupun awak kepada otoritas perbatasan sebelum perjalanan internasional. 2
5
9
Database tersebut dilaporkan memiliki 220.783.700 catatan dalam 29 indeks, dengan total ukuran sekitar 107 GB. Rinciannya terdiri dari 210.318.069 entri penumpang dan 10.465.631 entri awak pesawat. Data mencakup periode Januari 2017 sampai April 2026. 9
Jumlah itu tidak otomatis berarti ada 220,8 juta orang berbeda. Seseorang yang sering bepergian, atau awak pesawat yang berulang kali bertugas, dapat muncul dalam lebih dari satu catatan.
Cakupannya disebut berkaitan dengan penumpang dan kru yang bepergian ke, dari, atau transit melalui Vietnam. Artinya, potensi dampaknya tidak terbatas pada warga negara Vietnam. 2
12
Kolom data yang dilaporkan terlihat mencakup:
Kombinasi ini jauh lebih sensitif daripada kebocoran data kontak biasa. Nama, nomor paspor, tanggal lahir, dan detail penerbangan aktual dapat dipakai pelaku untuk membuat pesan penipuan yang sangat meyakinkan.
Laporan mengenai penemuan tersebut menggambarkan masalahnya sebagai rangkaian kegagalan konfigurasi, bukan pembobolan akun milik penumpang. Klaster Elasticsearch itu disebut tidak dapat diakses langsung dari internet terbuka, tetapi terdapat jalur alternatif berbasis cloud yang memungkinkan akses. Setelah masuk melalui jalur tersebut, peneliti mendapati kredensial bawaan (default credentials) masih diterima. 5
Kinryū Labs dilaporkan menemukan sistem itu ketika menelusuri database terekspos untuk riset terkait ransomware. Database tersebut kemudian dilaporkan telah dikunci atau tidak lagi bisa diakses. 2
5
Namun, sejumlah pertanyaan penting masih belum terjawab secara publik. Pelaporan yang tersedia belum mengidentifikasi secara konklusif operator database, penyedia cloud, pengendali data, maupun sistem sumber yang memasok data tersebut. Lokasi jaringan yang terkait Vietnam tidak membuktikan bahwa database itu dimiliki maskapai, bandara, otoritas perbatasan, atau lembaga pemerintah Vietnam tertentu. 4
6
Kesimpulan yang didukung laporan saat ini bersifat luas, tetapi terbatas: data tampaknya mencakup penumpang internasional dan awak pesawat yang bepergian ke, dari, atau transit melalui Vietnam pada periode sembilan tahun tersebut. 2
12
Yang belum dipastikan antara lain:
Karena itu, tidak tepat menyebut maskapai atau otoritas tertentu sebagai pihak yang bertanggung jawab hanya berdasarkan kemungkinan kode penerbangan atau data maskapai muncul di dalam catatan.
Selama database dapat diakses, pihak tak berwenang berpotensi melihat atau menyalin catatan tersebut. Itu sendiri merupakan kegagalan kerahasiaan data yang serius.
Namun, laporan publik yang tersedia tidak menunjukkan bukti terkonfirmasi bahwa data ini telah diunduh secara jahat, dijual di forum kriminal, terkait serangan ransomware, atau digunakan untuk penipuan paspor tertentu. 5 Belum ada pula keterangan publik yang dapat diaudit secara independen tentang berapa lama database terekspos, apakah log akses dapat mengidentifikasi pengunjung, atau apakah seluruh catatan masih aktual dan autentik.
Kesimpulannya harus hati-hati: belum ada bukti yang dilaporkan bahwa data dicuri, tetapi juga tidak ada bukti bahwa penyalinan tidak pernah terjadi.
Tidak ada kata sandi yang dilaporkan ikut terekspos. Hal itu memang mengurangi risiko langsung seperti pengaturan ulang kata sandi atau serangan credential stuffing. Namun, dataset semacam ini tetap sangat bernilai untuk rekayasa sosial dan phishing bertarget.
Pelaku yang mengetahui nama, detail paspor, nomor penerbangan, rute, kursi, referensi bagasi, serta waktu perjalanan seseorang dapat mengirim pesan palsu yang tampak sah, misalnya:
Data waktu perjalanan juga dapat mengungkap kapan seseorang diperkirakan sedang transit atau tidak berada di rumah. Risikonya lebih besar bagi awak pesawat, pelancong rutin, dan orang yang memiliki kebutuhan keamanan pribadi tinggi.
Jika Anda bepergian ke, dari, atau transit melalui Vietnam antara Januari 2017 dan April 2026, waspadai pesan perjalanan yang tidak diminta.
Tanggung jawab hukum belum dapat ditetapkan dari informasi publik yang tersedia karena operator dan peran pemrosesan datanya belum diverifikasi.
Berdasarkan Dekret Vietnam No. 13/2023/ND-CP, pengendali data pribadi atau pengendali-pemroses yang mengetahui pelanggaran aturan perlindungan data pribadi wajib memberi tahu otoritas keamanan siber di bawah Kementerian Keamanan Publik dalam waktu 72 jam. Keterlambatan perlu disertai alasan. Penerapannya pada insiden ini bergantung pada pihak yang bertanggung jawab dan fakta yang belum dipublikasikan. 29
33
Kewajiban GDPR Uni Eropa juga dapat muncul bila pengendali atau pemroses yang terkait berada dalam cakupan teritorial aturan tersebut. Pasal 33 GDPR pada umumnya mengharuskan pengendali memberitahukan pelanggaran data pribadi kepada otoritas pengawas yang berwenang tanpa penundaan yang tidak semestinya dan, jika memungkinkan, dalam 72 jam setelah mengetahui insiden—kecuali pelanggaran itu kecil kemungkinannya menimbulkan risiko bagi hak dan kebebasan individu. 43
Fakta utama yang sudah dilaporkan adalah adanya repositori besar berisi data perjalanan yang terhubung dengan paspor dan diduga terekspos akibat kegagalan kontrol akses yang sebenarnya dapat dicegah. Pertanyaan mengenai siapa pengelolanya, siapa yang sempat mengaksesnya, dan apakah data disalin sama pentingnya dengan besarnya jumlah catatan.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Kinryū Labs dilaporkan menemukan klaster Elasticsearch bernama “pax info” pada 3 Juni 2026, berisi 220.783.700 catatan penumpang dan awak pesawat.
Kinryū Labs dilaporkan menemukan klaster Elasticsearch bernama “pax info” pada 3 Juni 2026, berisi 220.783.700 catatan penumpang dan awak pesawat. Data yang terekspos mencakup informasi paspor serta detail rute, penerbangan, kursi, bagasi, dan waktu perjalanan dari Januari 2017 hingga April 2026.
Operator database, daftar maskapai terdampak, jumlah individu unik, serta bukti data dicuri atau disalahgunakan belum terkonfirmasi secara publik.