報稱與越南有關嘅航空旅客資料庫「pax-info」設定失當,令約 2.208 億筆預先旅客資料系統(Advance Passenger Information System,APIS)紀錄暴露。事件最值得警惕嘅地方,唔係帳戶密碼外洩,而係護照資料同實際行程被放埋一齊:騙徒一旦掌握真實航班、座位、行李參考編號及出發時間,假冒航空公司嘅訊息可以做得相當逼真。
Kinryū Labs 報稱於 2026 年 6 月 3 日、進行與勒索軟件相關嘅外露資料庫研究時,發現呢個名為 pax-info 嘅 Elasticsearch 叢集。報道指,叢集雖然唔係可由公開互聯網直接進入,但可經另一條雲端存取路徑連線,而且接受預設登入憑證。
2
5
涉及幾多資料?
該資料庫據報有 29 個索引、約 107GB 資料,合共 220,783,700 筆紀錄:當中 210,318,069 筆屬旅客,10,465,631 筆屬機組人員。資料橫跨 2017 年 1 月至 2026 年 4 月。
9
要留意,呢個係「紀錄」數目,唔係獨立人士人數。同一名常飛旅客,或者經常執勤嘅機組人員,有可能於資料庫內重複出現多次。
9
APIS 係航空公司喺國際行程前,向邊境及入境相關部門傳送旅客、機組身份與航班資料嘅系統。現有報道顯示,資料關乎前往、離開或經越南轉機嘅人士,因此並不限於越南公民,而可能涉及多個國籍嘅國際旅客及機組人員。
2
12
外露資料包括乜?
據報紀錄可包括:
- 全名、出生日期、性別及國籍;
- 護照或其他旅行證件號碼、簽發國家及到期日;
- 航班編號、日期、航空公司資料,以及出發、目的地及轉機機場;
- 座位編號、旅客或機組身份、行李參考資料,以及預定、預計和實際行程時間。
6
17
單獨睇,姓名或航班編號未必罕見;但當護照資料、出生日期與精確行程一併出現,風險就大得多。有人可以用真實資料偽造「航班改期」、「行李費」、「簽證核實」或「登機前確認護照」通知,令人更容易放低戒心。
「越南相關」唔等於已確認由邊個負責
公開資料未能確定資料庫嘅實際營運者、所用雲端供應商、資料控制者,或者原始資料由邊個系統提供。報道所指嘅越南網絡或託管關聯,唔足以證明某一間越南航空公司、機場、邊境機關或政府部門擁有或營運該資料庫。
4
6
同樣地,公開報道亦未提供完整嘅受影響國籍分布、已核實嘅航空公司名單,或者受影響獨立人士數目。即使某航空公司航班或代碼可能出現於紀錄內,亦唔應據此直接斷定該航空公司要為事件負責。
研究人員發現問題後,該資料庫其後被報道指已鎖定或不再可存取。
2
5
有冇證據證明資料被偷走或濫用?
資料庫可被未授權人士讀取,本身已經係嚴重保密失誤,因為任何人在可存取期間都有機會檢視或複製資料。
不過,現時引用嘅公開報道未有提出證據,證實有人已惡意下載整個資料庫、喺犯罪論壇出售、藉此發動勒索軟件攻擊,或直接引發護照詐騙。
5 同時,外界亦未知資料庫實際暴露咗幾耐、存取紀錄可否辨認訪客,以及所有紀錄是否仍然準確有效。
所以較審慎嘅結論係:目前冇已公開證據證實資料被盜用,但亦冇證據可以保證從未被複製。
冇密碼,點解都會有高風險?
未有報道指外露欄位包括密碼,代表直接重設帳戶密碼或撞庫嘅即時風險較低;但呢批資料對社交工程詐騙仍然好有價值。騙徒若知道某人嘅護照資料、航班、航線、座位、行李資料同出行時間,可以冒充:
- 航空公司發出改期或取消航班通知;
- 行李補費、退款或賠償專員;
- 簽證、入境或邊境核實部門;
- 飛行里數/會員帳戶支援人員。
行程時間亦可透露一個人可能正轉機或離開住所,對機組人員、經常出差人士及有較高人身安全風險嘅人士尤其值得留神。
曾經去、經或離開越南?可以做乜
如果你喺 2017 年 1 月至 2026 年 4 月之間曾前往越南、由越南離境,或者經當地轉機,毋須假定自己一定受影響,但應提高對旅行相關訊息嘅警覺:
- 唔好撳陌生或突如其來訊息入面嘅連結。 收到航空、行李、簽證或入境訊息時,自己打開官方 App,或者手動輸入已知官方網址。
- 獨立核實改期通知。 未付款或交出護照資料之前,先經航空公司官方渠道查看訂位紀錄。
- 保護航空公司會員帳戶。 使用獨一無二嘅密碼;如服務提供多重驗證,應啟用。
- 小心要求補交護照掃描本或「確認」證件資料嘅訊息。 改用已核實嘅電話、網站或旅行社聯絡方法查證。
- 留意身份或旅行證件異常。 如懷疑有人冒用護照或身份資料,應聯絡簽發護照嘅機關或當地執法部門。
可能涉及嘅監管責任,仍視乎最終查明嘅營運者
目前未能確認誰是資料控制者、處理者或系統營運者,因此暫時唔可以將法律責任歸咎於任何指定機構。
按越南《第 13/2023/ND-CP 號法令》嘅資料保護規定,如個人資料控制者或兼具控制及處理角色嘅機構發現違反個人資料保護規定,須於 72 小時內通知越南公安部網絡安全主管部門;逾期通知要交代理由。事件是否適用、由邊個履行責任,仍取決於未公開嘅事實及涉事實體身分。
29
33
如相關控制者或處理者落入《通用資料保障規例》(GDPR)嘅地域適用範圍,GDPR 第 33 條一般要求控制者在得悉個人資料外洩後,不得無故拖延,並在可行情況下 72 小時內通知主管監管機構;除非外洩不大可能對個人權利和自由構成風險。
43
事件嘅核心事實係:一個載有大量護照關聯旅行紀錄嘅資料庫,據報因可避免嘅存取控制問題而外露。至於由誰營運、曾被誰存取,以及資料有冇被複製,依然係最關鍵而未解答嘅問題。