A Kinryū Labs encontrou em 3 de junho de 2026 um cluster Elasticsearch chamado “pax info”, supostamente configurado de forma insegura. Os registros combinavam dados de passaporte e informações detalhadas de viagem, o que pode tornar golpes que simulam companhias aéreas, imigração e bagagem mais convincentes, mesmo s...
Publicado porEditado com GPT-5.6 TerraImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Uma base de dados de viagens exposta pode trazer riscos graves mesmo sem conter senhas. A Kinryū Labs teria encontrado, em 3 de junho de 2026, um cluster Elasticsearch ligado ao Vietnã e chamado pax-info, com 220,8 milhões de registros do sistema APIS (Advance Passenger Information System, ou Sistema Avançado de Informações de Passageiros). Segundo as reportagens, o sistema era acessível por uma rota alternativa baseada em nuvem e aceitava credenciais-padrão. 2
5
9
A base continha 220.783.700 registros, distribuídos em 29 índices e ocupando cerca de 107 GB: 210.318.069 entradas de passageiros e 10.465.631 de tripulantes. Esse total representa registros, e não necessariamente pessoas únicas — viajantes frequentes e membros de tripulação podem aparecer mais de uma vez. Os dados abrangiam viagens entre janeiro de 2017 e abril de 2026. 9
O APIS é usado para transmitir, antes de viagens internacionais, dados de identidade e de voo de passageiros e tripulantes a autoridades de fronteira. Os registros estariam relacionados a pessoas que viajaram para o Vietnã, a partir do Vietnã ou em trânsito pelo país. Portanto, a possível exposição não se limita a cidadãos vietnamitas. 2
12
Entre os campos relatados estavam:
A combinação é mais sensível do que um vazamento comum de dados de contato. Nome, data de nascimento e informações de passaporte, somados a rota, voo, assento e horário reais, podem dar aparência legítima a abordagens fraudulentas.
Os relatos descrevem uma sequência de falhas de segurança, e não uma invasão de contas de passageiros. O cluster Elasticsearch não estaria diretamente acessível pela internet aberta, mas uma rota alternativa em nuvem permitia o acesso. Por esse caminho, pesquisadores teriam constatado que as credenciais-padrão eram aceitas. 5
A Kinryū Labs teria localizado o sistema durante uma pesquisa sobre bancos de dados expostos ligada à atividade de ransomware. Posteriormente, a base foi relatada como bloqueada ou inacessível. 2
5
Ainda assim, as informações públicas não identificam de modo conclusivo o operador do banco, o provedor de nuvem, o controlador dos dados ou os sistemas de origem dos registros. O fato de o servidor estar associado a uma rede no Vietnã não comprova que uma companhia aérea vietnamita, aeroporto, órgão de fronteira ou entidade pública específica fosse dona da base. 4
6
O que os relatos permitem concluir é que o conjunto aparenta abranger passageiros internacionais e tripulantes que viajaram para, a partir de ou em trânsito pelo Vietnã no período de nove anos. 2
12
Não está estabelecido publicamente:
Por isso, não é correto atribuir responsabilidade a uma companhia ou autoridade específica apenas porque um voo ou código de empresa aérea aparecia nos registros.
A exposição significa que terceiros não autorizados podiam potencialmente visualizar ou copiar os registros enquanto o cluster estava acessível. Isso já configura uma falha séria de confidencialidade.
Por outro lado, as reportagens citadas não trazem evidências de download malicioso confirmado, venda em fóruns criminosos, ataque de ransomware ou fraude com passaportes vinculada especificamente a essa base. 5 Também não há um relato público e auditável sobre quanto tempo o sistema permaneceu exposto, se os logs permitiriam identificar acessos ou se todos os registros eram atuais e autênticos.
A conclusão mais prudente é: não há prova pública de que os dados foram roubados, mas também não há prova de que ninguém os copiou.
Não foram relatadas senhas entre os campos expostos. Isso reduz o risco imediato de redefinição de senha ou de ataques diretos de reutilização de credenciais. Ainda assim, o conjunto de dados é valioso para engenharia social.
Alguém que tenha nome, dados de passaporte, número do voo, rota, assento, referência de bagagem e horário de viagem pode tentar enviar mensagens falsas, por exemplo:
Informações de horário também podem revelar quando uma pessoa deveria estar em trânsito ou fora de casa, elevando o risco à privacidade e à segurança pessoal, especialmente para tripulantes, viajantes frequentes e pessoas em situação de maior vulnerabilidade.
Quem viajou para, a partir de ou em trânsito pelo Vietnã entre janeiro de 2017 e abril de 2026 deve redobrar a cautela com mensagens não solicitadas sobre viagens.
Com o operador e os papéis de tratamento de dados ainda sem confirmação, não é possível atribuir responsabilidade jurídica a uma organização específica.
Pelo Decreto nº 13/2023/ND-CP do Vietnã, o controlador de dados pessoais ou controlador-processador que detectar violação das regras de proteção de dados deve notificar a autoridade de cibersegurança do Ministério da Segurança Pública em até 72 horas; atrasos exigem justificativa. A aplicação dessa regra ao caso depende de fatos e da entidade responsável, que ainda não são públicos. 29
33
Obrigações do Regulamento Geral sobre a Proteção de Dados da União Europeia, o GDPR, também podem ser aplicáveis se um controlador ou processador envolvido estiver dentro do alcance territorial da norma. O artigo 33 prevê, em geral, a notificação à autoridade supervisora competente sem demora indevida e, quando possível, em até 72 horas após tomar conhecimento de uma violação, salvo se ela for improvável de gerar risco aos direitos e liberdades das pessoas. 43
Por enquanto, o ponto central está claro: um grande repositório de dados de viagem vinculados a passaportes teria ficado exposto devido a falhas evitáveis de controle de acesso. As perguntas em aberto — quem operava o sistema, quem o acessou e se houve cópia dos dados — são tão importantes quanto o número de registros.
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
A Kinryū Labs encontrou em 3 de junho de 2026 um cluster Elasticsearch chamado “pax info”, supostamente configurado de forma insegura.
A Kinryū Labs encontrou em 3 de junho de 2026 um cluster Elasticsearch chamado “pax info”, supostamente configurado de forma insegura. Os registros combinavam dados de passaporte e informações detalhadas de viagem, o que pode tornar golpes que simulam companhias aéreas, imigração e bagagem mais convincentes, mesmo sem senhas expostas.
Não há identificação pública confirmada do operador da base, das companhias aéreas afetadas ou do número de pessoas únicas; “ligado ao Vietnã” não prova responsabilidade de uma empresa ou órgão específico.