Kinryū Labs’in 3 Haziran 2026’da bulduğu bildirilen yanlış yapılandırılmış “pax info” Elasticsearch kümesi, 220.783.700 yolcu ve mürettebat kaydı içeriyordu. Kayıtlarda pasaport ve kimlik bilgilerinin yanında uçuş, koltuk, bagaj ve zamanlama ayrıntıları da yer alıyordu; bu birleşim, parola bulunmasa bile hedefli dol...
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Sızdırılan sistemde parola bulunmadığı bildirilse de olayın etkisi ciddi. Güvenlik araştırma şirketi Kinryū Labs’in, 3 Haziran 2026’da pax-info adlı Vietnam bağlantılı bir Elasticsearch kümesi bulduğu bildirildi. Kümenin alternatif, bulut tabanlı bir erişim yolu üzerinden ulaşılabilir olduğu ve varsayılan kullanıcı bilgilerini kabul ettiği aktarıldı. 2
5
9
Bu kümede 29 indeks içinde, yaklaşık 107 GB büyüklüğünde 220.783.700 kayıt bulunduğu bildirildi: 210.318.069 yolcu ve 10.465.631 mürettebat kaydı. Bu sayı, mutlaka aynı sayıda farklı kişiye karşılık gelmiyor; sık uçan yolcular ve kabin/uçuş ekibi üyeleri birden fazla kayıtta yer almış olabilir. Veriler, Ocak 2017 ile Nisan 2026 arasındaki seyahatleri kapsıyordu. 9
Söz konusu kayıtlar, havayollarının yolcu ve mürettebatın kimlik ile uçuş bilgilerini uluslararası seyahat öncesinde sınır makamlarına iletmek için kullandığı Gelişmiş Yolcu Bilgisi Sistemi (APIS) kapsamındaydı. Bu nedenle verilerin yalnızca Vietnam vatandaşlarına ait olduğu söylenemez: Kapsamın Vietnam’a giden, Vietnam’dan gelen veya Vietnam üzerinden aktarma yapan çeşitli uyruklardan yolcu ve mürettebatı içerdiği bildirildi. 2
12
Raporlarda yer alan alanlar şunları kapsıyor:
Bu veri birleşimi, sıradan bir iletişim bilgisi sızıntısından çok daha hassas. Bir saldırgan, gerçek pasaport bilgileriyle uçuş rotasını, koltuğunu veya bagaj referansını bir araya getirerek havayolu ya da göç idaresi gibi görünen son derece inandırıcı mesajlar oluşturabilir.
Olayla ilgili anlatımlar, yolcuların hesaplarına yapılan bir saldırıdan çok birden fazla yapılandırma hatasına işaret ediyor. Elasticsearch kümesine doğrudan açık internet üzerinden erişilemediği; ancak alternatif bir bulut erişim yolu sayesinde sisteme ulaşılabildiği bildirildi. Araştırmacıların bu yol üzerinden girdiklerinde varsayılan kullanıcı adı ve parolaların kabul edildiğini gördüğü aktarıldı. 5
Kinryū Labs’in kümeyi fidye yazılımı faaliyetleriyle bağlantılı araştırmaları kapsamında erişime açık veritabanlarını tararken bulduğu bildirildi. Veritabanının sonradan kilitlendiği veya erişilemez hâle getirildiği yönünde haberler var. 2
5
Bununla birlikte, kamuya açık haberler veritabanının operatörünü, kullanılan bulut sağlayıcısını, veri sorumlusunu ya da kayıtları besleyen kaynak sistemleri kesin olarak belirlemiyor. Sunucunun Vietnam’la ilişkili bir ağ konumunda olması, belirli bir Vietnam havayolunun, havalimanının, sınır kurumunun veya kamu kuruluşunun sistemin sahibi olduğunu tek başına kanıtlamaz. 4
6
Mevcut bilgiler, Ocak 2017-Nisan 2026 döneminde Vietnam’a seyahat eden, Vietnam’dan uçan veya Vietnam üzerinden aktarma yapan uluslararası yolcu ve mürettebatın etkilenmiş olabileceğini gösteriyor. 2
12
Ancak haberlerde şu noktalar doğrulanmış değil:
Bu yüzden, kayıtlarda bir havayolu kodu veya uçuşun görünmüş olabileceği gerekçesiyle belirli bir taşıyıcıyı ya da kurumu sorumlu ilan etmek için yeterli dayanak yok.
Sistemin erişilebilir olması, yetkisiz kişilerin kayıtları görmüş veya kopyalamış olabileceği anlamına gelir. Bu, tek başına ciddi bir gizlilik ihlalidir.
Ancak burada atıf yapılan kamuya açık raporlarda, bu veritabanına özel olarak doğrulanmış kötü niyetli indirme, suç forumlarında satış, fidye yazılımı olayı ya da pasaport dolandırıcılığına dair kanıt sunulmuyor. 5 Sistemin ne kadar süre açık kaldığı, erişim günlüklerinin ziyaretçileri belirleyip belirleyemeyeceği veya kayıtların tamamının güncel ve gerçek olup olmadığı da bağımsız şekilde açıklığa kavuşmuş değil.
Dolayısıyla en doğru sonuç şu: Verilerin çalındığına ilişkin doğrulanmış bir kanıt yok; fakat kopyalanmadığına dair de kanıt bulunmuyor.
Açığa çıkan alanlarda parola bulunmadığı bildirildi. Bu durum, doğrudan parola sıfırlama veya parola deneme saldırıları bakımından riski azaltır. Ancak veri seti, sosyal mühendislik için hâlâ çok değerli.
Bir kişinin adı, pasaport ayrıntıları, uçuş numarası, rotası, koltuğu, bagaj referansı ve seyahat saati elinde olan bir dolandırıcı, örneğin şu tür sahte bildirimler gönderebilir:
Seyahat zamanlaması ayrıca mahremiyet ve fiziksel güvenlik açısından da önem taşır: Kişinin ne zaman yolda, aktarmada veya evinden uzakta olacağının anlaşılmasını sağlayabilir. Bu durum özellikle mürettebat, sık seyahat edenler ve kişisel güvenlik riski yüksek kişiler için kaygı vericidir.
Ocak 2017 ile Nisan 2026 arasında Vietnam’a gittiyseniz, Vietnam’dan uçtuysanız veya ülkede aktarma yaptıysanız, beklemediğiniz seyahat temalı mesajlara karşı daha dikkatli olun.
Mevcut raporlara dayanarak hukuki sorumluluğu belirli bir kuruma yüklemek mümkün değil; çünkü sistemi işleten taraf ve veri işleme rollerinin kimde olduğu doğrulanmış değil.
Vietnam’ın 13/2023/ND-CP sayılı Kişisel Verilerin Korunması Kararnamesi uyarınca, kişisel veri sorumlusu veya sorumlu-işleyen taraf, kişisel veri koruma kurallarının ihlal edildiğini tespit ettiğinde Kamu Güvenliği Bakanlığı bünyesindeki siber güvenlik makamına 72 saat içinde bildirim yapmakla yükümlü olabilir; geç bildirimde gerekçe sunulması gerekir. Bunun bu olaya nasıl uygulanacağı, sorumlu kuruluşun kimliğine ve henüz kamuya açıklanmayan olgulara bağlıdır. 29
33
İlgili veri sorumlusu veya işleyenin GDPR’ın coğrafi uygulama alanına girmesi durumunda Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) kapsamındaki yükümlülükler de doğabilir. GDPR’ın 33. maddesi, ihlalin kişilerin hak ve özgürlükleri açısından risk yaratma olasılığı düşük değilse, veri sorumlusunun yetkili denetim makamına gereksiz gecikme olmadan ve mümkünse ihlali öğrendikten sonraki 72 saat içinde bildirim yapmasını öngörür. 43
Şimdilik net olan temel nokta şu: Pasaportla bağlantılı çok büyük bir seyahat kaydı deposu, önlenebilir erişim denetimi hataları nedeniyle açığa çıktı. Sistemi kimin işlettiği, kimlerin eriştiği ve verilerin kopyalanıp kopyalanmadığı soruları, kayıt sayısı kadar kritik olmaya devam ediyor.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kinryū Labs’in 3 Haziran 2026’da bulduğu bildirilen yanlış yapılandırılmış “pax info” Elasticsearch kümesi, 220.783.700 yolcu ve mürettebat kaydı içeriyordu.
Kinryū Labs’in 3 Haziran 2026’da bulduğu bildirilen yanlış yapılandırılmış “pax info” Elasticsearch kümesi, 220.783.700 yolcu ve mürettebat kaydı içeriyordu. Kayıtlarda pasaport ve kimlik bilgilerinin yanında uçuş, koltuk, bagaj ve zamanlama ayrıntıları da yer alıyordu; bu birleşim, parola bulunmasa bile hedefli dolandırıcılık riskini artırıyor.
Veritabanının operatörü, etkilenen havayollarının tam listesi ve benzersiz kişi sayısı kamuya açık biçimde doğrulanmadı.