這起事件並非已確認的帳號密碼外洩,卻仍是規模極大的旅運個資暴露。報導指出,資安研究機構 Kinryū Labs 於 2026 年 6 月 3 日發現一個名為 pax-info、與越南相關的 Elasticsearch 叢集;系統可透過替代性的雲端存取路徑連入,且接受預設帳號密碼。資料庫據報存有 2.208 億筆「預先旅客資訊系統」(Advance Passenger Information System,APIS)紀錄。
2
5
9
外露規模與涵蓋期間
該資料庫共有 220,783,700 筆紀錄,分散在 29 個索引、約 107 GB 資料中;其中包括 210,318,069 筆旅客紀錄及 10,465,631 筆機組員紀錄。這是「紀錄筆數」,並不等於 2.208 億名不同的人;常旅客與機組員可能因多次搭乘而重複出現。資料時間範圍為 2017 年 1 月至 2026 年 4 月。
9
APIS 是航空公司在國際航班起飛前,向邊境或政府主管機關傳送旅客、機組員身分及航班資訊的系統。此次紀錄據報涉及曾前往、離開或經由越南轉機的人士,因此受波及者並不限於越南國民。
2
12
哪些資料可能外露?
報導所列欄位包括:
- 全名、出生日期、性別與國籍
- 護照或旅行證件號碼、簽發國及有效期限
- 航班編號、日期、航空公司、出發/目的地/轉機機場
- 座位號碼、旅客或機組員身分、行李參考編號,以及預定、預估與實際行程時間。
6
17
這類資料的敏感性遠高於一般聯絡資料外洩。姓名、出生日期與護照號碼的組合,可協助詐騙者假冒航空公司、簽證單位或移民機關;若再掌握真實航線、航班、座位及時間,詐騙訊息會更難一眼識破。
為何會暴露?並非入侵旅客帳號
現有說法顯示,問題是一連串存取控管失誤,而不是有人破解了旅客帳戶。該 Elasticsearch 叢集據報不能直接從公開網際網路存取,但存在一條替代性的雲端路徑;研究人員循此路徑進入後,發現系統接受預設憑證。
5
Kinryū Labs 據報是在進行與勒索軟體活動相關的外露資料庫調查時發現此系統。其後資料庫被報導為已鎖定或不再可存取。
2
5
不過,公開報導尚未確認資料庫營運者、確切雲端服務供應商、個資控制者,或資料來源系統。伺服器位於與越南相關的網路位置,並不能證明它由某家越南航空公司、機場、邊境機關或政府部門持有。
4
6
誰可能受到影響?
目前資訊只能支持一項範圍廣泛、但仍有限的結論:在 2017 年 1 月至 2026 年 4 月間,曾搭乘前往、離開或經由越南轉機之國際航班的旅客與機組員,其資料可能在此資料庫中出現。
2
12
但目前尚無法確認:
- 各國籍或各地區受影響人數
- 經核實的受影響航空公司名單
- 不重複的個人總數
- 哪些機構提供、控制或處理這些資料
因此,不能只因資料中可能含有某航空公司的航班代碼,就斷言該航空公司或特定政府機關須為事件負責。
有證據顯示資料被盜或遭濫用嗎?
在資料庫可連入期間,未授權人士理論上可能查看或複製紀錄;單是這項風險,已構成嚴重的機密性事件。
然而,目前引用的公開報導沒有提出證據,證實有人惡意下載資料、在犯罪論壇販售、發動與此資料庫有關的勒索軟體攻擊,或利用這批資料進行護照詐欺。
5 外界同樣不知道資料庫暴露了多久、存取日誌能否識別訪客,以及全部紀錄是否仍有效且真實。
較審慎的結論是:目前沒有公開證據證明資料已被竊取,但也沒有證據能排除資料從未被複製。
沒有密碼,為何仍有釣魚與詐騙風險?
已報導的外露欄位不含密碼,這降低了直接重設密碼或「撞庫」攻擊的即時風險;但資料對社交工程詐騙者仍很有價值。
若犯罪者同時掌握姓名、護照資料、航班、航線、座位、行李參考編號與出行時間,就可能發送看似真實的:
- 航班改期或取消通知
- 行李費用、延誤補償或退款要求
- 簽證或入出境「資料核驗」訊息
- 航空公司會員帳戶異常警示
- 起飛前要求再次確認護照資料的通知
行程時間也可能透露當事人何時在轉機、旅行或不在住處,對機組員、頻繁出差者及有較高人身安全顧慮的人尤其值得注意。
曾在此期間往返或轉機越南,該怎麼做?
若你在 2017 年 1 月至 2026 年 4 月期間曾前往、離開或經由越南轉機,面對非預期的旅運訊息時宜提高警覺:
- 不要直接點擊突如其來的航空、行李、簽證或移民訊息連結。 請自行開啟官方 App,或手動輸入已知的官方網站網址。
- 獨立核實航班異動。 在付款或提供護照資訊前,先透過航空公司官方管道查詢訂位紀錄。
- 保護航空會員帳戶。 使用獨一無二的密碼,並在服務提供時啟用多因素驗證。
- 警惕索取護照掃描檔或要求「確認」證件資料的訊息。 應透過已驗證的聯絡方式直接詢問航空公司、旅行社或主管機關。
- 留意旅行證件異常。 如懷疑護照遭冒用或發生身分詐騙,應聯絡護照簽發機關或所在地主管單位。
可能的監管責任,仍取決於營運者與適用司法管轄
由於資料庫營運者與相關資料處理角色尚未獲證實,現階段無法指派法律責任。
依越南《第 13/2023/ND-CP 號法令》,個人資料控制者或控制兼處理者發現違反個資保護規定時,須在 72 小時內通報公安部主管網路安全單位;若逾期,須說明原因。此規定是否以及如何適用於本案,仍取決於責任主體及尚未公開的事實。
29
33
若相關控制者或處理者落入歐盟《一般資料保護規則》(GDPR)的地域適用範圍,也可能觸發 GDPR 義務。GDPR 第 33 條原則上要求控制者在知悉個資外洩後,不得無故拖延,且可行時應在 72 小時內通知主管監管機關;但若事件不太可能危及個人權利與自由,則可例外。
43
目前最明確的事實是:一個含有護照關聯旅運資料的大型資料庫,據報因可避免的存取控管失誤而暴露。至於誰在營運系統、誰曾存取資料,以及資料是否被複製,仍是與外露筆數同等關鍵的未解問題。