Kinryū Labs skal ha funnet Elasticsearch klyngen «pax info» 3. juni 2026, med 220 783 700 passasjer og mannskapsoppføringer.
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
En eksponert reisedatabase kan være alvorlig selv uten passord. Kinryū Labs skal ha funnet en Vietnam-knyttet Elasticsearch-klynge kalt pax-info 3. juni 2026. Den inneholdt 220,8 millioner oppføringer fra Advance Passenger Information System (APIS) og var angivelig tilgjengelig via en alternativ skybasert tilgangsvei med standardinnloggingsopplysninger. 2
5
9
Databasen inneholdt ifølge rapportene 220 783 700 oppføringer i 29 indekser, med en samlet størrelse på rundt 107 GB: 210 318 069 passasjeroppføringer og 10 465 631 mannskapsoppføringer. Dette er oppføringer, ikke nødvendigvis unike personer – personer som flyr ofte og flypersonell kan forekomme flere ganger. Dataene dekket reiser fra januar 2017 til april 2026. 9
APIS er systemer flyselskaper bruker til å sende identitets- og flyopplysninger om passasjerer og mannskap til grensemyndigheter før internasjonale reiser. Oppføringene skal ha gjeldt personer som reiste til, fra eller via Vietnam. Eksponeringen var dermed ikke begrenset til vietnamesiske statsborgere. 2
12
Rapportene omtaler blant annet:
Dette er langt mer sensitivt enn en vanlig lekkasje av kontaktinformasjon. Et passnummer kombinert med fødselsdato kan hjelpe svindlere med å utgi seg for å være et flyselskap eller en reisemyndighet. Reelle opplysninger om rute, fly, sete og tidspunkt kan samtidig gjøre en svindelmelding svært troverdig.
Beskrivelsene av funnet peker på flere sikkerhetssvikt, ikke et innbrudd i den enkelte reisendes konto. Elasticsearch-klyngen var angivelig ikke direkte åpen fra internett, men kunne nås via en alternativ skybasert vei. Da forskerne fikk tilgang til denne ruten, skal de ha oppdaget at systemet godtok standardinnloggingsopplysninger. 5
Kinryū Labs skal ha kommet over klyngen under kartlegging av eksponerte databaser i forbindelse med forskning på løsepengevirus. Dataene ble senere rapportert som sikret eller ikke lenger tilgjengelige. 2
5
Offentlig omtale fastslår imidlertid ikke hvem som drev databasen, hvilken skyleverandør som var involvert, hvem som var behandlingsansvarlig, eller hvilke kildesystemer som leverte opplysningene. At serveren var knyttet til et nettverk i Vietnam, dokumenterer ikke at et bestemt vietnamesisk flyselskap, en flyplass, en grensemyndighet eller en offentlig etat eide databasen. 4
6
Det kildene støtter, er en bred, men avgrenset konklusjon: Dataene ser ut til å omfatte internasjonale passasjerer og flymannskap som reiste til, fra eller via Vietnam i den niårige perioden. 2
12
Det er ikke dokumentert:
Det vil derfor være forhastet å utpeke et navngitt flyselskap eller en konkret myndighet som ansvarlig bare fordi en flykode eller en flyreise kan ha forekommet i materialet.
Eksponeringen innebar at uvedkommende potensielt kunne se eller kopiere opplysningene mens klyngen var tilgjengelig. Det er i seg selv et alvorlig brudd på konfidensialiteten.
De omtalte, offentlige rapportene gir likevel ikke bevis for en bekreftet ondsinnet nedlasting, salg på kriminelle markedsplasser, løsepengeangrep eller passvindel som kan knyttes direkte til denne databasen. 5 Det finnes heller ingen offentlig, uavhengig etterprøvbar redegjørelse for hvor lenge databasen var tilgjengelig, om tilgangslogger kan identifisere besøkende, eller om hver enkelt oppføring var oppdatert og autentisk.
Den forsiktige konklusjonen er derfor: Det er ikke rapportert bevis på tyveri, men heller ikke bevis på at ingen kopierte dataene.
Ingen passord er rapportert blant de eksponerte feltene. Det reduserer risikoen for direkte tilbakestilling av passord eller enkle angrep med gjenbrukte innloggingsdetaljer. Men datasettet er fortsatt svært verdifullt for sosial manipulering.
En svindler med navn, passopplysninger, flynummer, rute, sete, bagasjereferanse og reisetid kan sende overbevisende falske:
Reisetidspunktene har også en personvernside: De kan røpe når noen forventes å være på reise eller borte hjemmefra. Det kan være særlig problematisk for mannskap, hyppige reisende og personer med et forhøyet behov for personlig sikkerhet.
Har du reist til, fra eller via Vietnam mellom januar 2017 og april 2026, bør du være ekstra skeptisk til uventede reiserelaterte henvendelser.
Ansvar kan ikke plasseres ut fra det som så langt er offentlig kjent, fordi operatøren og de relevante rollene i databehandlingen ikke er verifisert.
Etter Vietnams dekret 13/2023/ND-CP skal en behandlingsansvarlig eller en kombinert behandlingsansvarlig og databehandler som oppdager brudd på personvernreglene, varsle cybersikkerhetsmyndigheten under landets sikkerhetsdepartement innen 72 timer. Ved forsinkelse må begrunnelsen oppgis. Om og hvordan dette gjelder i denne saken, avhenger av ansvarlig virksomhet og forhold som ikke er offentlig kjent. 29
33
Også GDPR-forpliktelser kan bli relevante dersom en berørt behandlingsansvarlig eller databehandler faller innenfor forordningens territorielle virkeområde. Artikkel 33 sier som hovedregel at den behandlingsansvarlige skal varsle kompetent tilsynsmyndighet uten ugrunnet opphold og, der det er mulig, innen 72 timer etter å ha blitt kjent med et personopplysningsbrudd – med mindre bruddet neppe medfører risiko for fysiske personers rettigheter og friheter. 43
Det sentrale som foreløpig står fast, er at et stort register med passknyttede reiseopplysninger angivelig ble eksponert som følge av svikt i tilgangskontroll. Spørsmålene som fortsatt er ubesvart – hvem som drev systemet, hvem som fikk tilgang, og om dataene ble kopiert – er minst like viktige som det høye antallet oppføringer.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kinryū Labs skal ha funnet Elasticsearch klyngen «pax info» 3. juni 2026, med 220 783 700 passasjer og mannskapsoppføringer.
Kinryū Labs skal ha funnet Elasticsearch klyngen «pax info» 3. juni 2026, med 220 783 700 passasjer og mannskapsoppføringer. Opplysningene skal ha omfattet passdetaljer, flyruter, setenumre, bagasjereferanser og reisetidspunkter – en kombinasjon som kan brukes i målrettet svindel.
Operatøren, berørte flyselskaper og eventuelt uautorisert nedlasting er ikke offentlig bekreftet.