Kinryū Labs, по сообщениям СМИ, обнаружила 3 июня 2026 года неправильно настроенный кластер Elasticsearch с названием «pax info». В 220,8 млн записей могли содержаться паспортные данные, даты рождения, номера рейсов, места в салоне, сведения о багаже и время поездок.
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Речь идёт не о взломе аккаунтов с паролями, а о серьёзном раскрытии паспортных и маршрутных данных. По сообщениям СМИ, исследователи Kinryū Labs 3 июня 2026 года обнаружили связанный со Вьетнамом кластер Elasticsearch с названием pax-info. Он содержал 220,8 млн записей системы APIS и был доступен через альтернативный облачный маршрут; для входа принимались стандартные учётные данные. 2
5
9
В кластере находились 220 783 700 записей в 29 индексах общим объёмом около 107 ГБ. Из них 210 318 069 относились к пассажирам, ещё 10 465 631 — к членам экипажа. Это число записей, а не обязательно число уникальных людей: один и тот же часто летающий пассажир или сотрудник экипажа мог фигурировать в базе многократно. Данные охватывали период с января 2017 года по апрель 2026 года. 9
APIS — Advance Passenger Information System, система предварительной информации о пассажирах. Авиакомпании передают через неё идентификационные и полётные сведения о пассажирах и экипаже государственным органам до международной поездки. Судя по публикациям, база включала данные людей, направлявшихся во Вьетнам, из Вьетнама или следовавших через него транзитом. Поэтому потенциальный круг затронутых лиц не ограничивается гражданами Вьетнама. 2
12
В опубликованных описаниях упоминаются следующие поля:
Такой набор существенно опаснее обычной утечки контактных данных. Комбинация паспортного номера, даты рождения и точной информации о перелёте способна сделать мошенническое сообщение крайне убедительным.
Согласно сообщениям о находке, проблема была вызвана цепочкой ошибок настройки, а не компрометацией личного кабинета путешественника. Кластер Elasticsearch якобы не открывался напрямую из публичного интернета, но к нему существовал альтернативный доступ через облачный путь. При подключении этим способом исследователи обнаружили, что система принимает стандартные учётные данные. 5
Kinryū Labs, как сообщается, нашла кластер во время исследования открытых баз данных в рамках работы, связанной с активностью программ-вымогателей. Позднее база была закрыта либо перестала быть доступной. 2
5
При этом публичные материалы не устанавливают окончательно, кому принадлежала система, какой облачный провайдер использовался, кто был оператором и контролёром данных и из каких исходных систем в неё поступали записи. Сетевая привязка сервера ко Вьетнаму сама по себе не доказывает, что базой владела конкретная вьетнамская авиакомпания, аэропорт, пограничная служба или государственный орган. 4
6
Доступная информация позволяет сделать ограниченный вывод: потенциально затронуты международные пассажиры и члены экипажей, которые с января 2017 года по апрель 2026 года летели во Вьетнам, из него или пересаживались там. 2
12
Однако из публикаций нельзя установить:
Поэтому называть ответственным конкретного перевозчика или ведомство только потому, что в записях могли встречаться его рейсы или коды, было бы преждевременно.
Пока кластер был доступен, посторонние лица могли просматривать или копировать записи. Уже сам факт такой возможности означает серьёзное нарушение конфиденциальности.
В то же время в доступных публикациях нет подтверждения злонамеренной выгрузки базы, продажи на криминальных площадках, атаки вымогателей или случаев паспортного мошенничества, напрямую связанных именно с этой системой. 5 Также нет независимо проверяемой публичной информации о сроке доступности кластера, наличии и содержании журналов доступа либо достоверности и актуальности каждой записи.
Корректная формулировка такова: доказательств кражи пока не опубликовано, но и доказательств того, что никто не успел скопировать данные, тоже нет.
Пароли среди раскрытых полей не упоминались. Это снижает риск прямого сброса паролей и атак с подбором уже украденных учётных данных. Но база всё равно представляет большую ценность для социальной инженерии.
Злоумышленник, знающий имя человека, паспортные данные, номер рейса, маршрут, место, сведения о багаже и время поездки, может правдоподобно разослать поддельное:
Сведения о времени поездок создают и дополнительный риск для частной безопасности: они могут показывать, когда человек находится в пути или отсутствует дома. Это особенно чувствительно для членов экипажей, часто летающих пассажиров и людей, которым требуется повышенная личная защита.
Если вы летали во Вьетнам, из него или транзитом через страну в период с января 2017 года по апрель 2026 года, стоит внимательнее относиться к неожиданным сообщениям на тему поездок.
По имеющимся данным нельзя распределить юридическую ответственность: оператор базы и его роль в обработке данных не подтверждены.
Согласно вьетнамскому декрету № 13/2023/ND-CP, контролёр персональных данных либо организация, совмещающая функции контролёра и обработчика, при выявлении нарушения правил защиты персональных данных должна уведомить подразделение кибербезопасности Министерства общественной безопасности в течение 72 часов. При позднем уведомлении требуется указать причины. Применимость этого правила к данному случаю зависит от личности ответственной организации и обстоятельств, которые пока не раскрыты. 29
33
Обязательства по GDPR также могут возникнуть, если соответствующий контролёр или обработчик подпадает под территориальную сферу действия регламента. Статья 33 GDPR в общем случае требует уведомить компетентный надзорный орган без неоправданной задержки и, если это возможно, не позднее 72 часов после того, как контролёру стало известно об утечке, если она не выглядит маловероятной с точки зрения риска для прав и свобод людей. 43
На данный момент главное ясно: большой массив связанных с паспортами данных о поездках, по сообщениям СМИ, оказался доступен из-за предотвратимых ошибок контроля доступа. Вопросы о том, кто управлял системой, кто успел получить доступ и были ли данные скопированы, остаются не менее важными, чем сам масштаб базы.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Kinryū Labs, по сообщениям СМИ, обнаружила 3 июня 2026 года неправильно настроенный кластер Elasticsearch с названием «pax info».
Kinryū Labs, по сообщениям СМИ, обнаружила 3 июня 2026 года неправильно настроенный кластер Elasticsearch с названием «pax info». В 220,8 млн записей могли содержаться паспортные данные, даты рождения, номера рейсов, места в салоне, сведения о багаже и время поездок.
База касалась пассажиров и членов экипажей, летевших во Вьетнам, из него или транзитом в период с января 2017 года по апрель 2026 года.