Kinryū Labs รายงานว่าพบคลัสเตอร์ Elasticsearch ที่ตั้งค่าผิดพลาดชื่อ “pax info” เมื่อ 3 มิถุนายน 2026 ซึ่งมีข้อมูล APIS ของผู้โดยสารและลูกเรือกว่า 220 ล้านระเบียน ข้อมูลที่เปิดเผยมีทั้งเลขพาสปอร์ต วันเกิด เส้นทางบิน เลขที่นั่ง และข้อมูลสัมภาระ จึงอาจถูกใช้สร้างข้อความหลอกลวงเกี่ยวกับเที่ยวบิน วีซ่า หรือสัมภาระได้ แม...
เผยแพร่โดยแก้ไขด้วย GPT-5.6 Terraรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
การเปิดเผยระบบข้อมูลการเดินทางอาจสร้างความเสี่ยงร้ายแรงได้ แม้ในข้อมูลนั้นจะไม่มีรหัสผ่าน รายงานระบุว่า Kinryū Labs พบคลัสเตอร์ Elasticsearch ชื่อ pax-info ซึ่งเชื่อมโยงกับเวียดนามเมื่อวันที่ 3 มิถุนายน 2026 ฐานข้อมูลนี้มีระเบียนจากระบบ Advance Passenger Information System หรือ APIS จำนวน 220.8 ล้านรายการ และสามารถเข้าถึงได้ผ่านเส้นทางบนคลาวด์อีกทางหนึ่ง โดยยอมรับข้อมูลล็อกอินเริ่มต้น (default credentials) 2
5
9
APIS คือระบบที่สายการบินส่งข้อมูลระบุตัวตนและรายละเอียดเที่ยวบินของผู้โดยสารกับลูกเรือให้หน่วยงานชายแดนหรือภาครัฐก่อนการเดินทางระหว่างประเทศ 2
17
ฐานข้อมูลที่พบมี 220,783,700 ระเบียน ใน 29 ดัชนี ขนาดรวมราว 107 GB แบ่งเป็นข้อมูลผู้โดยสาร 210,318,069 ระเบียน และลูกเรือ 10,465,631 ระเบียน ครอบคลุมการเดินทางตั้งแต่เดือนมกราคม 2017 ถึงเมษายน 2026 ตัวเลขนี้คือจำนวน “ระเบียน” ไม่ใช่จำนวนบุคคลที่ไม่ซ้ำกัน เพราะผู้ที่บินบ่อยหรือลูกเรืออาจปรากฏซ้ำหลายครั้ง 9
รายงานระบุว่าฟิลด์ข้อมูลที่ถูกเปิดเผยอาจประกอบด้วย
ชุดข้อมูลลักษณะนี้อ่อนไหวกว่าการรั่วไหลของข้อมูลติดต่อทั่วไป เพราะเลขพาสปอร์ตเมื่อจับคู่กับวันเกิดและรายละเอียดการเดินทางจริง อาจทำให้มิจฉาชีพปลอมตัวเป็นสายการบินหรือหน่วยงานด้านการเดินทางได้อย่างน่าเชื่อถือมากขึ้น
รายละเอียดที่เผยแพร่ชี้ว่า เหตุการณ์นี้เป็นผลจากความผิดพลาดหลายชั้นในการควบคุมการเข้าถึง ไม่ใช่การเจาะบัญชีของผู้เดินทางโดยตรง แม้คลัสเตอร์ดังกล่าวจะไม่เปิดให้เข้าถึงจากอินเทอร์เน็ตสาธารณะโดยตรง แต่มีเส้นทางบนคลาวด์อีกทางที่ใช้เข้าถึงได้ และเมื่อเข้าถึงเส้นทางดังกล่าว นักวิจัยพบว่ายังใช้ข้อมูลล็อกอินค่าเริ่มต้นได้ 5
Kinryū Labs พบคลัสเตอร์นี้ระหว่างสำรวจฐานข้อมูลที่เปิดเผยต่อสาธารณะในงานวิจัยเกี่ยวกับแรนซัมแวร์ ต่อมามีรายงานว่าฐานข้อมูลถูกปิดกั้นหรือไม่สามารถเข้าถึงได้แล้ว 2
5
อย่างไรก็ดี รายงานสาธารณะยัง ไม่ยืนยัน ว่าองค์กรใดเป็นผู้ดำเนินการฐานข้อมูล ผู้ให้บริการคลาวด์รายใดเกี่ยวข้อง ใครเป็นผู้ควบคุมข้อมูล หรือข้อมูลมาจากระบบต้นทางใด การที่เซิร์ฟเวอร์เชื่อมโยงกับเครือข่ายในเวียดนามไม่ใช่หลักฐานว่ามีสายการบิน สนามบิน หน่วยงานชายแดน หรือหน่วยงานรัฐของเวียดนามรายใดเป็นเจ้าของฐานข้อมูล 4
6
ข้อสรุปที่รองรับได้จากรายงานคือ ข้อมูลดูเหมือนจะเกี่ยวข้องกับผู้โดยสารระหว่างประเทศและลูกเรือที่เดินทาง ไปเวียดนาม ออกจากเวียดนาม หรือแวะเปลี่ยนเครื่องในเวียดนาม ในช่วงเก้าปีนั้น ดังนั้นจึงไม่ได้จำกัดเฉพาะชาวเวียดนาม 2
12
แต่ข้อมูลที่มีอยู่ยังไม่สามารถยืนยันได้ว่า
จึงยังเร็วเกินไปที่จะระบุว่าสายการบินหรือหน่วยงานใดต้องรับผิดชอบ เพียงเพราะมีรหัสสายการบินหรือเที่ยวบินขององค์กรนั้นอยู่ในระเบียน
การที่ฐานข้อมูลเข้าถึงได้หมายความว่า บุคคลที่ไม่ได้รับอนุญาตอาจมีโอกาสดูหรือคัดลอกข้อมูลในช่วงเวลาที่ระบบเปิดอยู่ ซึ่งถือเป็นความล้มเหลวด้านการรักษาความลับที่ร้ายแรง
อย่างไรก็ตาม รายงานสาธารณะที่อ้างถึงยังไม่มีหลักฐานยืนยันการดาวน์โหลดโดยผู้ไม่หวังดี การขายข้อมูลในฟอรัมอาชญากรรมไซเบอร์ เหตุแรนซัมแวร์ หรือการฉ้อโกงด้วยพาสปอร์ตที่เชื่อมโยงกับฐานข้อมูลนี้โดยตรง 5 นอกจากนี้ ยังไม่มีข้อมูลที่ตรวจสอบได้โดยอิสระว่าระบบเปิดอยู่นานเท่าใด บันทึกการเข้าถึงระบุตัวผู้เข้าชมได้หรือไม่ หรือทุกระเบียนเป็นข้อมูลปัจจุบันและถูกต้องเพียงใด
ข้อสรุปที่รอบคอบคือ ยังไม่มีหลักฐานที่รายงานต่อสาธารณะว่ามีการขโมยข้อมูล แต่ก็ไม่มีหลักฐานว่าข้อมูลไม่เคยถูกคัดลอก
ไม่มีรายงานว่ามีรหัสผ่านอยู่ในข้อมูลชุดนี้ จึงลดความเสี่ยงโดยตรงจากการรีเซ็ตรหัสผ่านหรือการนำข้อมูลล็อกอินไปลองเข้าสู่ระบบ แต่ข้อมูลยังมีมูลค่าสูงสำหรับการโจมตีแบบวิศวกรรมสังคม (social engineering)
ผู้ไม่หวังดีที่รู้ชื่อ เลขพาสปอร์ต หมายเลขเที่ยวบิน เส้นทาง เลขที่นั่ง รหัสสัมภาระ และเวลาเดินทางจริงของเหยื่อ อาจส่งข้อความปลอมที่ดูสมจริง เช่น
ข้อมูลกำหนดการเดินทางยังอาจบ่งชี้ช่วงเวลาที่บุคคลอยู่ระหว่างเดินทางหรือไม่อยู่บ้าน ซึ่งเป็นประเด็นด้านความเป็นส่วนตัวและความปลอดภัยส่วนบุคคล โดยเฉพาะลูกเรือ ผู้เดินทางบ่อย หรือผู้ที่มีความเสี่ยงด้านความปลอดภัยเป็นพิเศษ
หากคุณเดินทางไปเวียดนาม ออกจากเวียดนาม หรือเปลี่ยนเครื่องในเวียดนามระหว่างเดือนมกราคม 2017 ถึงเมษายน 2026 ควรระวังข้อความเกี่ยวกับการเดินทางที่ไม่ได้คาดหมายมากขึ้น
จากข้อมูลที่เปิดเผยต่อสาธารณะ ยังไม่สามารถชี้ความรับผิดให้ฝ่ายใดได้ เพราะไม่ทราบแน่ชัดว่าใครเป็นผู้ดำเนินการฐานข้อมูลและมีบทบาทใดในการประมวลผลข้อมูล
ภายใต้กฤษฎีกาเวียดนามเลขที่ 13/2023/ND-CP ผู้ควบคุมข้อมูลส่วนบุคคล หรือผู้ควบคุมและประมวลผลข้อมูลที่ตรวจพบการละเมิดกฎคุ้มครองข้อมูลส่วนบุคคล ต้องแจ้งหน่วยงานด้านความมั่นคงไซเบอร์ของกระทรวงความมั่นคงสาธารณะภายใน 72 ชั่วโมง และต้องให้เหตุผลหากแจ้งล่าช้า การบังคับใช้กับกรณีนี้หรือไม่นั้นขึ้นอยู่กับตัวผู้รับผิดชอบและข้อเท็จจริงที่ยังไม่เปิดเผย 29
33
ข้อผูกพันภายใต้ GDPR ของสหภาพยุโรปอาจเกิดขึ้นได้เช่นกัน หากผู้ควบคุมหรือผู้ประมวลผลข้อมูลที่เกี่ยวข้องอยู่ในขอบเขตการบังคับใช้ของกฎหมาย มาตรา 33 โดยทั่วไปกำหนดให้ผู้ควบคุมข้อมูลแจ้งหน่วยงานกำกับดูแลที่มีอำนาจโดยไม่ชักช้า และหากทำได้ภายใน 72 ชั่วโมงนับจากทราบเหตุ เว้นแต่เหตุละเมิดนั้นไม่น่าก่อความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล 43
สิ่งที่ชัดเจนในขณะนี้คือ มีรายงานว่าคลังข้อมูลการเดินทางขนาดใหญ่ที่เชื่อมโยงกับพาสปอร์ตถูกเปิดเผยจากความล้มเหลวด้านการควบคุมการเข้าถึงที่ป้องกันได้ ส่วนคำถามสำคัญว่าใครดูแลระบบ ใครเข้าถึงข้อมูล และมีการคัดลอกข้อมูลไปหรือไม่ ยังคงต้องรอคำตอบ
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
Kinryū Labs รายงานว่าพบคลัสเตอร์ Elasticsearch ที่ตั้งค่าผิดพลาดชื่อ “pax info” เมื่อ 3 มิถุนายน 2026 ซึ่งมีข้อมูล APIS ของผู้โดยสารและลูกเรือกว่า 220 ล้านระเบียน
Kinryū Labs รายงานว่าพบคลัสเตอร์ Elasticsearch ที่ตั้งค่าผิดพลาดชื่อ “pax info” เมื่อ 3 มิถุนายน 2026 ซึ่งมีข้อมูล APIS ของผู้โดยสารและลูกเรือกว่า 220 ล้านระเบียน ข้อมูลที่เปิดเผยมีทั้งเลขพาสปอร์ต วันเกิด เส้นทางบิน เลขที่นั่ง และข้อมูลสัมภาระ จึงอาจถูกใช้สร้างข้อความหลอกลวงเกี่ยวกับเที่ยวบิน วีซ่า หรือสัมภาระได้ แม้ไม่มีรหัสผ่านบัญชี
ยังไม่มีการยืนยันต่อสาธารณะว่าใครเป็นผู้ดูแลฐานข้อมูล สายการบินใดได้รับผลกระทบ หรือมีผู้ไม่หวังดีดาวน์โหลดข้อมูลไปแล้วหรือไม่