Kinryū Labs dilaporkan menemui kluster Elasticsearch tersalah konfigurasi bernama “pax info” pada 3 Jun 2026. Sebanyak 220,783,700 rekod penumpang dan kru dari Januari 2017 hingga April 2026 dilaporkan terdedah, termasuk butiran pasport, penerbangan, tempat duduk dan bagasi.
Diterbitkan olehDisunting dengan GPT-5.6 TerraImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Kebocoran data perjalanan tidak memerlukan kata laluan untuk menjadi berbahaya. Butiran pasport yang dipadankan dengan jadual penerbangan, nombor tempat duduk dan rujukan bagasi boleh memberi penipu maklumat yang cukup untuk menghasilkan mesej palsu yang kelihatan sangat meyakinkan.
Kinryū Labs dilaporkan menemui kluster Elasticsearch bernama pax-info pada 3 Jun 2026. Kluster yang dikaitkan dengan Vietnam itu didakwa mengandungi 220.8 juta rekod Sistem Maklumat Penumpang Lanjutan (Advance Passenger Information System, APIS). Walaupun ia dilaporkan tidak boleh dicapai terus dari internet terbuka, satu laluan akses berasaskan awan membolehkan capaian, dan kelayakan lalai diterima oleh sistem tersebut. 2
5
9
Pangkalan data itu dilaporkan mempunyai 220,783,700 rekod dalam 29 indeks, dengan saiz kira-kira 107 GB. Ia merangkumi 210,318,069 entri penumpang dan 10,465,631 entri kru penerbangan, bagi tempoh Januari 2017 hingga April 2026. 9
Jumlah itu ialah bilangan rekod, bukannya semestinya bilangan individu unik. Seseorang yang kerap terbang atau anggota kru yang bekerja pada banyak penerbangan boleh muncul berkali-kali.
APIS ialah sistem yang digunakan bagi menghantar butiran identiti serta penerbangan penumpang dan kru kepada pihak berkuasa sempadan sebelum perjalanan antarabangsa. Rekod ini dilaporkan melibatkan individu yang melakukan perjalanan ke Vietnam, dari Vietnam atau transit melalui Vietnam. Justeru, pendedahan itu bukan terhad kepada warganegara Vietnam. 2
12
Antara maklumat yang dilaporkan terdapat dalam rekod ialah:
Gabungan butiran tersebut jauh lebih sensitif daripada kebocoran maklumat hubungan biasa. Pelaku penipuan boleh menggunakan nama, tarikh lahir dan maklumat pasport untuk menyamar sebagai syarikat penerbangan, agensi visa atau pihak imigresen.
Maklumat penerbangan sebenar—termasuk laluan, waktu, tempat duduk atau rujukan bagasi—pula boleh menjadikan penipuan lebih sukar dikesan. Contohnya, mangsa mungkin menerima mesej palsu mengenai:
Data masa perjalanan juga boleh mendedahkan bila seseorang dijangka berada dalam transit atau jauh dari rumah. Ini menimbulkan kebimbangan privasi dan keselamatan peribadi, khususnya bagi kru penerbangan, pelancong kerap dan individu yang menghadapi risiko keselamatan lebih tinggi.
Laporan mengenai penemuan itu menggambarkan kegagalan kawalan akses, bukannya pencerobohan ke dalam akaun pengembara. Kluster Elasticsearch itu dikatakan tidak terdedah secara langsung di internet terbuka, tetapi boleh dicapai melalui laluan alternatif berasaskan awan. Selepas mengakses laluan itu, penyelidik mendapati sistem menerima kelayakan log masuk lalai. 5
Kinryū Labs dilaporkan menemui kluster tersebut ketika menjalankan tinjauan pangkalan data terdedah untuk penyelidikan berkaitan perisian tebusan. Pangkalan data itu kemudian dilaporkan telah dikunci atau tidak lagi boleh diakses. 2
5
Namun, laporan awam masih belum dapat mengesahkan siapa pengendali pangkalan data itu, penyedia awan yang tepat, pengawal data, atau sistem sumber yang membekalkan rekod berkenaan. Kedudukan rangkaian yang dikaitkan dengan Vietnam tidak membuktikan bahawa mana-mana syarikat penerbangan, lapangan terbang, pihak berkuasa sempadan atau agensi kerajaan Vietnam tertentu memiliki pangkalan data itu. 4
6
Kesimpulan yang disokong oleh laporan setakat ini adalah luas tetapi terhad: rekod itu kelihatan meliputi penumpang antarabangsa dan kru yang terbang ke, dari atau transit melalui Vietnam dalam tempoh sembilan tahun tersebut. 2
12
Laporan yang tersedia tidak mengesahkan:
Oleh itu, adalah terlalu awal untuk menamakan mana-mana syarikat penerbangan atau pihak berkuasa sebagai pihak bertanggungjawab hanya kerana kod penerbangan atau maklumat penerbangannya mungkin terdapat dalam rekod tersebut.
Pendedahan itu bermaksud pihak tidak dibenarkan mungkin dapat melihat atau menyalin rekod ketika kluster masih boleh diakses. Itu sendiri merupakan kegagalan kerahsiaan yang serius.
Namun, sumber awam yang dirujuk tidak memberikan bukti tentang muat turun berniat jahat yang disahkan, penjualan di forum jenayah, serangan perisian tebusan atau penipuan pasport yang dikaitkan secara khusus dengan pangkalan data ini. 5 Tempoh sebenar kluster itu terdedah, sama ada log akses dapat mengenal pasti pelawat, dan sama ada semua rekod adalah semasa serta sahih juga belum diketahui secara terbuka.
Kesimpulan paling tepat buat masa ini ialah: tiada bukti yang dilaporkan bahawa data telah dicuri, tetapi juga tiada bukti bahawa tiada salinan pernah dibuat.
Jika anda pernah terbang ke, dari atau transit melalui Vietnam antara Januari 2017 dan April 2026, berhati-hati dengan mesej perjalanan yang tidak dijangka.
Tanggungjawab undang-undang tidak boleh diputuskan berdasarkan laporan yang ada kerana pengendali dan peranan pemprosesan data masih belum disahkan.
Di bawah Dekri Vietnam 13/2023/ND-CP, pengawal data peribadi atau pengawal-pemproses yang mengesan pelanggaran peraturan perlindungan data peribadi perlu memaklumkan pihak berkuasa keselamatan siber Kementerian Keselamatan Awam dalam tempoh 72 jam. Kelewatan perlu disertakan alasan. Sama ada dan bagaimana peruntukan itu terpakai dalam kes ini bergantung pada identiti entiti yang bertanggungjawab serta fakta yang masih belum diketahui. 29
33
Kewajipan di bawah Peraturan Perlindungan Data Am Kesatuan Eropah (GDPR) juga mungkin timbul jika pengawal atau pemproses berkaitan berada dalam skop wilayah peraturan itu. Artikel 33 secara amnya menghendaki pengawal memaklumkan pihak berkuasa penyeliaan yang berwibawa tanpa kelewatan yang tidak wajar dan, jika boleh, dalam tempoh 72 jam selepas menyedari pelanggaran data peribadi—melainkan pelanggaran itu tidak mungkin menimbulkan risiko terhadap hak serta kebebasan individu. 43
Buat masa ini, fakta terasnya jelas: satu repositori besar rekod perjalanan yang dikaitkan dengan pasport dilaporkan terdedah akibat kegagalan kawalan akses yang boleh dicegah. Persoalan tentang siapa mengendalikannya, siapa yang mengaksesnya dan sama ada data disalin kekal sama penting dengan angka 220.8 juta rekod itu sendiri.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kinryū Labs dilaporkan menemui kluster Elasticsearch tersalah konfigurasi bernama “pax info” pada 3 Jun 2026.
Kinryū Labs dilaporkan menemui kluster Elasticsearch tersalah konfigurasi bernama “pax info” pada 3 Jun 2026. Sebanyak 220,783,700 rekod penumpang dan kru dari Januari 2017 hingga April 2026 dilaporkan terdedah, termasuk butiran pasport, penerbangan, tempat duduk dan bagasi.
Operator pangkalan data serta senarai syarikat penerbangan dan individu terjejas belum dikenal pasti secara terbuka; tiada bukti awam bahawa data itu dicuri atau dijual.