Kinryū Labs vond volgens berichtgeving op 3 juni 2026 een verkeerd geconfigureerde Elasticsearch database met de naam ‘pax info’. De circa 220,8 miljoen records koppelden paspoortgegevens aan vlucht , stoel , bagage en tijdsinformatie, wat gerichte reisfraude aannemelijk maakt — ook zonder wachtwoorden.
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Een blootgestelde reisdatabase is ook zonder wachtwoorden een ernstig privacy- en veiligheidsrisico. Volgens berichtgeving ontdekte Kinryū Labs op 3 juni 2026 een Vietnam-gerelateerd Elasticsearch-cluster met de naam pax-info. Via een alternatieve cloudroute zou de database bereikbaar zijn geweest en standaardinloggegevens hebben geaccepteerd. Het systeem bevatte 220,8 miljoen records uit het Advance Passenger Information System (APIS). 2
5
9
De database zou 220.783.700 records in 29 indexen hebben bevat, samen goed voor ongeveer 107 GB. Daarvan waren 210.318.069 records van passagiers en 10.465.631 van bemanningsleden. Het gaat om records, niet per se om evenveel unieke personen: frequente reizigers en cabine- of cockpitpersoneel kunnen meerdere keren voorkomen. De gegevens besloegen de periode van januari 2017 tot en met april 2026. 9
APIS is een systeem waarmee luchtvaartmaatschappijen vóór internationale reizen identiteits- en vluchtgegevens van passagiers en bemanning aan grensautoriteiten doorgeven. De aangetroffen gegevens hadden betrekking op mensen die naar, vanuit of via Vietnam reisden. Het lek beperkt zich dus niet tot Vietnamese staatsburgers. 2
12
Volgens de berichtgeving stonden onder meer deze gegevens in de records:
Juist de combinatie maakt de gegevens gevoelig. Met een paspoortnummer en geboortedatum kunnen oplichters zich geloofwaardig voordoen als een luchtvaartmaatschappij of reisautoriteit. Echte gegevens over route, stoel en vertrektijd maken zo'n bericht extra overtuigend.
De beschikbare beschrijvingen wijzen niet op een inbraak in accounts van reizigers, maar op een reeks gebreken in de toegangsbeveiliging. Het cluster was naar verluidt niet rechtstreeks vanaf het open internet bereikbaar, maar kon wel worden benaderd via een alternatieve, cloudgebaseerde route. Via die route accepteerde het systeem standaardinloggegevens. 5
Kinryū Labs zou de database hebben aangetroffen tijdens onderzoek naar blootgestelde databases in verband met ransomware. Later werd gemeld dat de gegevens niet langer bereikbaar waren of waren afgeschermd. 2
5
Belangrijke vragen zijn echter nog onbeantwoord. Openbare berichtgeving wijst niet definitief een beheerder, cloudprovider, verwerkingsverantwoordelijke of bronsysteem aan. Dat een server een netwerkverbinding met Vietnam had, bewijst niet dat een bepaalde Vietnamese luchtvaartmaatschappij, luchthaven, grensautoriteit of overheidsdienst eigenaar was van de database. 4
6
Wat de berichtgeving wel ondersteunt, is een brede maar afgebakende conclusie: het gaat vermoedelijk om internationale passagiers en bemanningsleden die tussen januari 2017 en april 2026 naar, vanuit of via Vietnam reisden. 2
12
Niet vastgesteld zijn onder meer:
Daarom is het te vroeg om een specifieke maatschappij of autoriteit verantwoordelijk te noemen, alleen omdat een vlucht of airlinecode in de database kan hebben gestaan.
Doordat de database bereikbaar was, konden onbevoegden de gegevens mogelijk inzien of kopiëren. Dat is op zichzelf al een ernstige schending van de vertrouwelijkheid.
De openbare berichtgeving noemt echter geen bevestigd bewijs van een kwaadwillende download, verkoop op criminele fora, ransomware-aanval of paspoortfraude die specifiek aan deze database is gekoppeld. 5 Ook is niet onafhankelijk te controleren hoe lang het cluster openstond, of toegangslogs bezoekers konden identificeren en of alle records actueel en authentiek waren.
De zorgvuldige conclusie luidt dus: er is geen gemeld bewijs van diefstal, maar ook geen bewijs dat kopiëren niet heeft plaatsgevonden.
Er zouden geen wachtwoorden in de blootgestelde velden hebben gestaan. Dat verkleint het directe risico op wachtwoordresets of credential stuffing. Maar voor gerichte phishing zijn deze gegevens nog steeds zeer waardevol.
Iemand met naam, paspoortdetails, vlucht, route, stoel, bagagereferentie en reistijd kan bijvoorbeeld een geloofwaardig vals bericht sturen over:
Reistijden kunnen bovendien onthullen wanneer iemand onderweg is of van huis verwacht wordt te zijn. Dat vergroot de privacy- en veiligheidsrisico's, vooral voor bemanningsleden, frequente reizigers en mensen met een verhoogd persoonlijk veiligheidsrisico.
Heb je tussen januari 2017 en april 2026 naar, vanuit of via Vietnam gevlogen? Wees dan extra kritisch op ongevraagde reisberichten.
Wie juridisch verantwoordelijk is, kan op basis van de huidige berichtgeving niet worden vastgesteld: de beheerder en de relevante rollen bij de gegevensverwerking zijn niet geverifieerd.
Op grond van het Vietnamese Decree 13/2023/ND-CP moet een verwerkingsverantwoordelijke, of een partij die zowel verantwoordelijke als verwerker is, een geconstateerde schending van de regels voor persoonsgegevens binnen 72 uur melden bij de cyberbeveiligingsautoriteit van het ministerie van Openbare Veiligheid. Bij een late melding moet een reden worden opgegeven. Of en hoe dat hier geldt, hangt af van feiten die nog niet openbaar zijn. 29
33
Ook de AVG kan van toepassing zijn als een betrokken verwerkingsverantwoordelijke of verwerker binnen het territoriale bereik van die Europese privacywet valt. Artikel 33 schrijft in beginsel voor dat de verwerkingsverantwoordelijke de bevoegde toezichthouder zonder onredelijke vertraging en, waar mogelijk, binnen 72 uur na ontdekking van een datalek informeert — tenzij het lek waarschijnlijk geen risico oplevert voor de rechten en vrijheden van personen. 43
De kern staat vooralsnog vast: een zeer grote verzameling reisrecords met paspoortgegevens was volgens de berichtgeving blootgesteld door vermijdbare fouten in de toegangsbeveiliging. Wie het systeem beheerde, wie er toegang toe had en of gegevens zijn gekopieerd, zijn vragen die net zo belangrijk blijven als het enorme aantal records zelf.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kinryū Labs vond volgens berichtgeving op 3 juni 2026 een verkeerd geconfigureerde Elasticsearch database met de naam ‘pax info’.
Kinryū Labs vond volgens berichtgeving op 3 juni 2026 een verkeerd geconfigureerde Elasticsearch database met de naam ‘pax info’. De circa 220,8 miljoen records koppelden paspoortgegevens aan vlucht , stoel , bagage en tijdsinformatie, wat gerichte reisfraude aannemelijk maakt — ook zonder wachtwoorden.
De beheerder van de database, de betrokken luchtvaartmaatschappijen en eventueel misbruik van de gegevens zijn publiekelijk niet bevestigd.