Kinryū Labs được cho là phát hiện cụm Elasticsearch “pax info” ngày 3/6/2026, chứa 220.783.700 bản ghi hành khách và tổ bay. Dữ liệu bị lộ được báo cáo gồm thông tin hộ chiếu, chuyến bay, ghế ngồi, hành lý và thời điểm di chuyển — đủ để phục vụ các kịch bản lừa đảo giả mạo tinh vi dù không có mật khẩu.
Đăng bởiBiên tập bằng GPT-5.6 TerraHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Một hệ thống dữ liệu du lịch bị phơi lộ vẫn có thể rất nguy hiểm dù không chứa mật khẩu. Theo các báo cáo, Kinryū Labs phát hiện ngày 3/6/2026 một cụm Elasticsearch mang tên pax-info, có liên hệ hạ tầng với Việt Nam, chứa 220,8 triệu bản ghi thuộc Hệ thống Thông tin Hành khách Trước chuyến bay (APIS). Cụm này được cho là có thể truy cập qua một đường dẫn dựa trên đám mây và chấp nhận thông tin đăng nhập mặc định. 2
5
9
Cơ sở dữ liệu được báo cáo có 220.783.700 bản ghi trong 29 chỉ mục, tổng dung lượng khoảng 107 GB. Trong đó có 210.318.069 bản ghi hành khách và 10.465.631 bản ghi thành viên tổ bay. Đây là số bản ghi, không đồng nghĩa số cá nhân duy nhất: người bay thường xuyên hoặc tổ bay có thể xuất hiện nhiều lần. Dữ liệu trải từ tháng 1/2017 đến tháng 4/2026. 9
APIS là hệ thống dùng để chuyển dữ liệu nhận dạng của hành khách, tổ bay cùng thông tin chuyến bay cho cơ quan chức năng trước các chuyến đi quốc tế. Các bản ghi được cho là liên quan đến người bay đến Việt Nam, rời Việt Nam hoặc quá cảnh qua Việt Nam, nên phạm vi không chỉ giới hạn ở công dân Việt Nam. 2
12
Các trường dữ liệu được báo cáo gồm:
Tổ hợp này nhạy cảm hơn nhiều so với rò rỉ dữ liệu liên hệ thông thường. Số hộ chiếu đi cùng ngày sinh có thể giúp kẻ xấu giả mạo hãng hàng không hoặc cơ quan quản lý xuất nhập cảnh; thông tin tuyến bay, số hiệu chuyến, ghế ngồi và thời gian thật có thể khiến một tin nhắn lừa đảo trở nên rất thuyết phục.
Các tường thuật về vụ phát hiện mô tả chuỗi sai sót về bảo mật, không phải việc tin tặc đột nhập vào tài khoản của hành khách. Cụm Elasticsearch được cho là không thể truy cập trực tiếp từ Internet công khai, nhưng lại có một tuyến truy cập khác qua môi trường đám mây. Khi tiếp cận theo tuyến này, các nhà nghiên cứu phát hiện hệ thống chấp nhận thông tin đăng nhập mặc định. 5
Kinryū Labs được cho là tình cờ phát hiện cụm này khi khảo sát các cơ sở dữ liệu phơi lộ phục vụ nghiên cứu liên quan ransomware. Dữ liệu sau đó được báo cáo là đã bị khóa hoặc không còn truy cập được. 2
5
Tuy nhiên, các thông tin công khai chưa xác định dứt khoát đơn vị vận hành cơ sở dữ liệu, nhà cung cấp đám mây cụ thể, bên kiểm soát dữ liệu hay các hệ thống nguồn đã cung cấp bản ghi. Việc máy chủ có liên hệ mạng với Việt Nam không phải bằng chứng cho thấy một hãng bay, sân bay, cơ quan biên phòng hoặc cơ quan nhà nước cụ thể của Việt Nam sở hữu cơ sở dữ liệu này. 4
6
Những gì báo cáo hiện có cho phép kết luận ở mức thận trọng: dữ liệu dường như bao gồm hành khách quốc tế và tổ bay đã đi đến, rời hoặc quá cảnh qua Việt Nam trong giai đoạn chín năm nêu trên. 2
12
Nhưng hiện chưa xác lập được:
Vì vậy, không nên quy trách nhiệm cho một hãng bay hay cơ quan cụ thể chỉ vì mã hãng hoặc chuyến bay của họ có thể xuất hiện trong các bản ghi.
Việc hệ thống bị phơi lộ đồng nghĩa bên không được phép có thể đã xem hoặc sao chép dữ liệu trong thời gian nó còn truy cập được. Chỉ riêng khả năng này đã là một sự cố nghiêm trọng về tính bảo mật.
Tuy vậy, các báo cáo công khai được dẫn tại đây chưa đưa ra bằng chứng về việc tải xuống có chủ đích, rao bán trên diễn đàn tội phạm, ransomware hay gian lận hộ chiếu được xác nhận là gắn với chính cơ sở dữ liệu này. 5 Cũng không có bản tường trình công khai, độc lập có thể kiểm chứng về thời gian hệ thống bị phơi lộ, khả năng nhật ký truy cập xác định người đã vào hệ thống, hoặc việc mọi bản ghi đều còn hiệu lực và chính xác.
Kết luận phù hợp lúc này là: chưa có bằng chứng được báo cáo về hành vi đánh cắp, nhưng cũng không có bằng chứng rằng dữ liệu chắc chắn chưa từng bị sao chép.
Không có mật khẩu nào được nêu trong các trường dữ liệu bị lộ, nên nguy cơ trực tiếp như đặt lại mật khẩu hoặc nhồi thông tin đăng nhập thấp hơn. Tuy nhiên, bộ dữ liệu này vẫn đặc biệt có giá trị cho các thủ đoạn lừa đảo khai thác thông tin cá nhân.
Kẻ gian có tên, chi tiết hộ chiếu, số hiệu và lộ trình chuyến bay, số ghế, mã hành lý cùng thời điểm di chuyển của một người có thể gửi các thông báo giả mạo như:
Dữ liệu về thời điểm di chuyển còn có thể tiết lộ khi nào một người đang quá cảnh hoặc vắng nhà. Điều này đặc biệt đáng lo với tổ bay, khách bay thường xuyên và những người có rủi ro an ninh cá nhân cao.
Nếu bạn từng bay đến, rời hoặc quá cảnh qua Việt Nam từ tháng 1/2017 đến tháng 4/2026, hãy cảnh giác hơn với mọi liên hệ không mong đợi liên quan đến chuyến đi.
Chưa thể phân định trách nhiệm từ các thông tin công khai, vì đơn vị vận hành cũng như vai trò xử lý dữ liệu liên quan vẫn chưa được xác minh.
Theo Nghị định 13/2023/NĐ-CP của Việt Nam, bên kiểm soát dữ liệu cá nhân hoặc bên kiểm soát và xử lý dữ liệu cá nhân khi phát hiện vi phạm quy định bảo vệ dữ liệu cá nhân phải thông báo cho cơ quan chuyên trách về an ninh mạng thuộc Bộ Công an trong vòng 72 giờ; nếu thông báo muộn phải nêu lý do. Việc quy định này có áp dụng cho sự việc hay không, và áp dụng thế nào, phụ thuộc vào chủ thể chịu trách nhiệm cùng các tình tiết chưa được công bố. 29
33
Nghĩa vụ theo GDPR của Liên minh châu Âu cũng có thể phát sinh nếu một bên kiểm soát hoặc xử lý dữ liệu liên quan thuộc phạm vi áp dụng theo lãnh thổ của quy định này. Điều 33 GDPR nhìn chung yêu cầu bên kiểm soát dữ liệu thông báo cho cơ quan giám sát có thẩm quyền không chậm trễ và, nếu khả thi, trong vòng 72 giờ kể từ khi biết về vi phạm dữ liệu cá nhân — trừ khi vi phạm đó khó có khả năng gây rủi ro cho quyền và tự do của cá nhân. 43
Hiện tại, điểm cốt lõi đã rõ: một kho dữ liệu quy mô lớn, gắn với hộ chiếu và hành trình bay, được cho là đã bị phơi lộ do các lỗi kiểm soát truy cập có thể phòng tránh. Những câu hỏi chưa có lời đáp — ai vận hành, ai đã truy cập và dữ liệu có bị sao chép hay không — cũng quan trọng không kém quy mô 220,8 triệu bản ghi.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Kinryū Labs được cho là phát hiện cụm Elasticsearch “pax info” ngày 3/6/2026, chứa 220.783.700 bản ghi hành khách và tổ bay.
Kinryū Labs được cho là phát hiện cụm Elasticsearch “pax info” ngày 3/6/2026, chứa 220.783.700 bản ghi hành khách và tổ bay. Dữ liệu bị lộ được báo cáo gồm thông tin hộ chiếu, chuyến bay, ghế ngồi, hành lý và thời điểm di chuyển — đủ để phục vụ các kịch bản lừa đảo giả mạo tinh vi dù không có mật khẩu.
Chưa có cơ sở công khai để xác định đơn vị vận hành, hãng bay bị ảnh hưởng, số người duy nhất bị tác động hay bằng chứng dữ liệu đã bị đánh cắp và sử dụng.