Kinryū Labs miało wykryć 3 czerwca 2026 r. źle skonfigurowany klaster Elasticsearch o nazwie „pax info”, zawierający 220,8 mln rekordów pasażerów i członków załóg.
Opublikowane przezEdytowane za pomocą GPT-5.6 TerraObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Sama baza danych podróżnych może być bardzo groźna dla prywatności, nawet jeśli nie zawiera haseł. Według doniesień firma Kinryū Labs znalazła 3 czerwca 2026 r. powiązany z Wietnamem klaster Elasticsearch nazwany pax-info. Miał on zawierać 220,8 mln rekordów z systemu APIS (Advance Passenger Information System), czyli danych przekazywanych przez linie lotnicze przed podróżą międzynarodową organom granicznym. Dostęp do klastra miał być możliwy alternatywną ścieżką chmurową, a system akceptował domyślne dane logowania. 2
5
9
Baza miała liczyć 220 783 700 wpisów w 29 indeksach o łącznym rozmiarze około 107 GB. W tym było 210 318 069 rekordów pasażerskich oraz 10 465 631 rekordów członków załóg. Nie jest to jednak liczba unikalnych osób: jedna osoba, zwłaszcza często podróżująca lub pracująca w załodze, mogła występować w danych wielokrotnie. Zbiór obejmował okres od stycznia 2017 r. do kwietnia 2026 r. 9
APIS służy do przekazywania przed podróżą danych identyfikacyjnych i informacji o locie pasażera lub członka załogi. Z doniesień wynika, że wpisy dotyczyły osób lecących do Wietnamu, z Wietnamu albo tranzytem przez Wietnam. Nie należy więc zakładać, że chodzi wyłącznie o obywateli Wietnamu. 2
12
Wśród zgłaszanych pól znajdowały się m.in.:
To zestaw wyraźnie bardziej wrażliwy niż zwykły wyciek danych kontaktowych. Połączenie numeru paszportu, daty urodzenia i realnych szczegółów podróży może ułatwić oszustom podszywanie się pod linię lotniczą, lotnisko albo urząd imigracyjny.
Relacje opisują nie włamanie na konto podróżnego, lecz ciąg błędów w konfiguracji systemu. Klaster Elasticsearch miał nie być dostępny bezpośrednio z otwartego internetu, ale alternatywna droga przez infrastrukturę chmurową umożliwiała dostęp. Badacze mieli następnie stwierdzić, że przy tej ścieżce działały domyślne dane uwierzytelniające. 5
Kinryū Labs miało natrafić na bazę podczas przeglądania wystawionych systemów w ramach badań związanych z ransomware. Później bazę zgłoszono jako zabezpieczoną lub niedostępną. 2
5
Nadal nie ma jednak rozstrzygających publicznych informacji o operatorze bazy, konkretnym dostawcy chmury, administratorze danych ani systemach źródłowych, które zasilały zbiór. Lokalizacja sieciowa powiązana z Wietnamem nie jest dowodem, że właścicielem bazy była określona wietnamska linia lotnicza, lotnisko, służba graniczna czy instytucja państwowa. 4
6
Dostępne materiały pozwalają ostrożnie stwierdzić, że sprawa mogła dotyczyć międzynarodowych pasażerów i załóg podróżujących do, z lub przez Wietnam w badanym dziewięcioletnim okresie. 2
12
Nie ustalono natomiast:
Z tego powodu przypisywanie odpowiedzialności konkretnemu przewoźnikowi lub organowi tylko dlatego, że w rekordach mógł występować jego kod lotu, byłoby przedwczesne.
Dostępność bazy oznaczała, że osoby nieuprawnione mogły przeglądać lub kopiować wpisy w czasie, gdy klaster był osiągalny. To samo w sobie stanowi poważne naruszenie poufności.
Materiały publiczne nie przedstawiają jednak dowodu na potwierdzone masowe pobranie danych przez przestępców, sprzedaż zbioru na forach przestępczych, atak ransomware ani oszustwa paszportowe przypisane konkretnie tej bazie. 5 Nie wiadomo też, jak długo system był dostępny, czy logi pozwalały wskazać osoby uzyskujące dostęp oraz czy wszystkie wpisy były aktualne i autentyczne.
Wniosek powinien być ostrożny: nie ma publicznego dowodu kradzieży danych, ale nie ma też dowodu, że nikt ich nie skopiował.
W zgłaszanych polach nie było haseł, co ogranicza ryzyko bezpośredniego resetowania haseł lub klasycznego credential stuffingu. Taki zbiór pozostaje jednak bardzo wartościowy dla oszustów stosujących socjotechnikę.
Osoba dysponująca imieniem i nazwiskiem, danymi paszportowymi, numerem lotu, trasą, miejscem, referencją bagażową i godziną podróży może przygotować wyjątkowo przekonującą fałszywą wiadomość, np. o:
Dane o czasie podróży mogą też wskazywać, kiedy dana osoba miała być w tranzycie lub poza domem. To zwiększa zagrożenie dla załóg, osób często latających i osób szczególnie narażonych na ryzyko osobiste.
Jeśli podróżowałeś lub podróżowałaś do Wietnamu, z Wietnamu albo tranzytem przez ten kraj między styczniem 2017 r. a kwietniem 2026 r., warto zachować większą ostrożność wobec niespodziewanych komunikatów dotyczących podróży.
Na podstawie dostępnych informacji nie można przypisać odpowiedzialności, ponieważ nie potwierdzono operatora systemu ani ról poszczególnych podmiotów w przetwarzaniu danych.
Wietnamski dekret nr 13/2023/ND-CP przewiduje, że administrator danych osobowych lub podmiot łączący role administratora i przetwarzającego, który wykryje naruszenie przepisów o ochronie danych, powinien zawiadomić właściwy organ cyberbezpieczeństwa Ministerstwa Bezpieczeństwa Publicznego w ciągu 72 godzin; spóźnione zgłoszenie wymaga podania przyczyn. To, czy i jak przepis miałby zastosowanie w tej sprawie, zależy od faktów, które nie są publicznie znane. 29
33
Obowiązki wynikające z RODO mogą również mieć znaczenie, jeśli właściwy administrator lub podmiot przetwarzający podlega terytorialnemu zakresowi tego rozporządzenia. Artykuł 33 RODO co do zasady wymaga, by administrator zgłosił naruszenie właściwemu organowi nadzorczemu bez zbędnej zwłoki, a w miarę możliwości nie później niż w ciągu 72 godzin od uzyskania o nim wiedzy — chyba że naruszenie prawdopodobnie nie powoduje ryzyka dla praw i wolności osób fizycznych. 43
Najważniejsze fakty są na razie następujące: bardzo duże repozytorium danych o podróżach powiązanych z dokumentami paszportowymi miało być dostępne wskutek możliwych do uniknięcia błędów kontroli dostępu. Pytania o to, kto obsługiwał bazę, kto uzyskał do niej dostęp i czy dane zostały skopiowane, pozostają równie ważne jak sama liczba rekordów.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kinryū Labs miało wykryć 3 czerwca 2026 r. źle skonfigurowany klaster Elasticsearch o nazwie „pax info”, zawierający 220,8 mln rekordów pasażerów i członków załóg.
Kinryū Labs miało wykryć 3 czerwca 2026 r. źle skonfigurowany klaster Elasticsearch o nazwie „pax info”, zawierający 220,8 mln rekordów pasażerów i członków załóg. Wpisy miały łączyć dane paszportowe z trasami, numerami lotów, miejscami w samolocie i referencjami bagażowymi, co zwiększa ryzyko bardzo wiarygodnego phishingu.
Publicznie nie ustalono operatora bazy ani pełnej listy dotkniętych linii lotniczych i osób; samo określenie „powiązana z Wietnamem” nie dowodzi odpowiedzialności konkretnego przewoźnika ani urzędu.