За повідомленнями, Kinryū Labs 3 червня 2026 року виявила неправильно налаштований кластер Elasticsearch «pax info» із 220,8 млн записів пасажирів і членів екіпажів. Записи поєднували паспортні ідентифікатори з деталями рейсів, місцями, багажними посиланнями й часом подорожі — це створює ризик переконливого фішингу...
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Витік даних про поїздки небезпечний навіть тоді, коли в ньому немає паролів. За даними медіа, компанія Kinryū Labs 3 червня 2026 року виявила пов’язаний із Вʼєтнамом кластер Elasticsearch під назвою pax-info. Він містив 220,8 млн записів системи Advance Passenger Information System (APIS) — системи попередньої інформації про пасажирів. До бази можна було дістатися альтернативним хмарним шляхом, а для входу приймалися стандартні облікові дані. 2
5
9
У базі налічувалося 220 783 700 записів у 29 індексах загальним обсягом близько 107 ГБ: 210 318 069 записів про пасажирів і 10 465 631 — про членів екіпажу. Це не означає стільки ж унікальних людей: пасажир, який часто літав, або працівник екіпажу міг фігурувати в базі багато разів. Дані охоплювали період від січня 2017 року до квітня 2026 року. 9
APIS — це дані, які авіакомпанії передають прикордонним органам до міжнародної подорожі пасажира чи члена екіпажу. Повідомляється, що записи стосувалися осіб, які летіли до Вʼєтнаму, з Вʼєтнаму або транзитом через нього. Отже, йдеться не лише про громадян Вʼєтнаму. 2
12
За повідомленнями, записи могли містити:
Такий набір значно чутливіший за витік звичайних контактів. Поєднання номера паспорта, дати народження та реальних деталей маршруту може допомогти шахраям видати себе за авіакомпанію, прикордонну службу чи візовий центр.
Опис інциденту вказує не на злам облікового запису мандрівника, а на ланцюжок помилок у налаштуваннях. Кластер Elasticsearch, за наявними даними, не був прямо доступний із відкритого інтернету, але альтернативний хмарний маршрут давав змогу до нього потрапити. Після цього дослідники з’ясували, що система приймає стандартні облікові дані. 5
Kinryū Labs, за повідомленнями, натрапила на кластер під час дослідження відкритих баз даних, пов’язаного з активністю програм-вимагачів. Пізніше базу нібито закрили або вона перестала бути доступною. 2
5
Водночас публічні повідомлення не встановлюють остаточно, хто був оператором бази, який саме хмарний провайдер її обслуговував, хто був контролером даних і з яких систем надходили записи. Те, що сервер був пов’язаний із вʼєтнамською мережевою інфраструктурою, не доводить належність бази конкретній авіакомпанії, аеропорту, прикордонному органу чи державній установі Вʼєтнаму. 4
6
З доступних повідомлень можна зробити обережний висновок: імовірно, база охоплювала міжнародних пасажирів і членів екіпажів, які подорожували до Вʼєтнаму, з нього або транзитом через країну впродовж дев’ятирічного періоду. 2
12
Однак наразі немає публічно підтверджених даних про:
Тому не варто називати конкретного перевізника чи державний орган відповідальним лише тому, що в записах міг траплятися код авіакомпанії або певний рейс.
Поки база була доступною, сторонні особи потенційно могли переглядати або копіювати записи. Уже сам цей факт є серйозним порушенням конфіденційності.
Втім, джерела не наводять доказів підтвердженого зловмисного завантаження, продажу даних на кримінальних форумах, атаки програм-вимагачів чи паспортного шахрайства, безпосередньо пов’язаних саме з цією базою. 5 Також немає незалежно перевірюваної публічної інформації про тривалість доступності кластера, наявність журналів доступу або актуальність і достовірність кожного запису.
Найточніший висновок такий: немає повідомлень про підтверджену крадіжку даних, але й немає доказу, що копіювання ніколи не відбувалося.
У відкритих полях не повідомлялося про паролі, що знижує ризик прямого скидання паролів або credential stuffing — масового підбору вже викрадених пар «логін—пароль». Проте такий набір даних є дуже цінним для соціальної інженерії.
Зловмисник, який знає ім’я людини, паспортні дані, номер рейсу, маршрут, місце, багажне посилання й час поїздки, може надіслати переконливе фальшиве повідомлення про:
Часові дані також можуть показувати, коли людина мала бути в дорозі чи поза домом. Це створює додаткові ризики для членів екіпажу, частих мандрівників та осіб, для яких важлива особиста безпека.
Якщо ви подорожували до Вʼєтнаму, з Вʼєтнаму або транзитом через країну від січня 2017 року до квітня 2026 року, варто особливо обережно ставитися до неочікуваних повідомлень на тему подорожей.
На підставі доступних повідомлень неможливо визначити юридичну відповідальність, адже оператор і ролі учасників обробки даних не підтверджені.
Згідно з вʼєтнамським Декретом № 13/2023/ND-CP, контролер персональних даних або контролер-обробник, який виявив порушення правил захисту персональних даних, має повідомити орган кібербезпеки Міністерства громадської безпеки протягом 72 годин; у разі запізнення необхідно пояснити його причину. Чи застосовується це до цього випадку і яким чином — залежить від відповідальної особи та фактів, які публічно не встановлені. 29
33
Зобов’язання за GDPR також можуть виникнути, якщо відповідний контролер або обробник підпадає під територіальну дію регламенту. Стаття 33 GDPR загалом вимагає від контролера повідомити компетентний наглядовий орган без невиправданої затримки й, якщо це можливо, не пізніше ніж через 72 години після того, як йому стало відомо про порушення, якщо воно не створює малоймовірного ризику для прав і свобод людей. 43
Ключові обставини вже зрозумілі: велике сховище даних про поїздки, пов’язаних із паспортами, імовірно стало доступним через відвернені помилки контролю доступу. Проте питання про те, хто керував базою, хто міг отримати до неї доступ і чи були дані скопійовані, залишаються не менш важливими за сам масштаб витоку.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
За повідомленнями, Kinryū Labs 3 червня 2026 року виявила неправильно налаштований кластер Elasticsearch «pax info» із 220,8 млн записів пасажирів і членів екіпажів.
За повідомленнями, Kinryū Labs 3 червня 2026 року виявила неправильно налаштований кластер Elasticsearch «pax info» із 220,8 млн записів пасажирів і членів екіпажів. Записи поєднували паспортні ідентифікатори з деталями рейсів, місцями, багажними посиланнями й часом подорожі — це створює ризик переконливого фішингу навіть без паролів.
Оператора бази, повний перелік постраждалих авіакомпаній і кількість унікальних людей публічно не підтверджено; формулювання «пов’язана з Вʼєтнамом» не доводить відповідальність конкретного перевізника чи органу влади.