超2.2 亿条航班乘客数据公网暴露,APIS数据库配置失误引发跨境隐私风险
网络安全机构KinryūLabs披露一起大规模数据安全事件,一处部署于越南网络环境的APISElasticsearch数据库因配置错误完全暴露在公网,合计超2.2亿条旅客与机组人员记录可被任意访问,数据时间跨度长达9年,大量途经越南的多国旅客信息外泄,其中包含不少中国出境旅客记录。数据库已于6月8日完成加固封锁,但缺少访问日志,无法确认是否已被第三方批量爬取下载。
一、事件起因:数据库配置疏漏,边境预申报数据裸奔
APIS是全球边境管控通用系统,航空公司在航班起飞前,将乘客、机组身份材料提交给目的地国家出入境机构,用于边境安检与风险筛查,存储大量高敏感出入境信息。本次出事的Elasticsearch集群部署在河内Viettel电信网段,因为启用默认凭证、访问权限未做限制,直接对互联网开放,任何人无需认证即可读取完整数据集,总数据量约107GB。
安全研究员在6月3日扫描公网风险资产时发现该裸库,随即向越南主管部门、各国安全应急团队告警,5天后数据库被关闭公网访问。由于日志残缺,没有确凿证据证实数据被窃取倒卖,但也不能排除黑产已经完成批量导出,风险隐患依旧存在,截至公开报道,暂未在暗网发现对应数据包流转痕迹。
二、泄露字段丰富,护照与完整行程一并外泄
本次泄露的数据集分为21031万条普通旅客记录,外加1046万条机组人员记录。泄露内容包含姓名、出生日期、国籍性别、护照编号、护照有效期、签发国家;航班号、航司、起降与中转机场、实际起降时刻、座位号、行李编号等完整出行轨迹。
数据覆盖2017‑01至2026‑04期间,所有飞往、飞离、中转越南航班。同一用户多次出行就会生成多条记录,可以完整还原个人多年跨境出行轨迹。中国、韩国、加拿大等多国公民信息混杂其中,不少国内赴越南旅游、商务出行的用户信息被波及。护照号码属于极难变更的凭证,一旦流入黑产,可用于身份冒充、精准电信钓鱼、跨境诈骗,危害周期很长。
三、事件暴露航空出入境数据防护现实短板
APIS数据属于边境重要敏感数据,汇集多国公民出入境材料,理论上应当运行在隔离内网,严格禁止公网可达。而本次事故只是普通数据库权限、账号配置失误,就造成亿级规模跨境信息外泄,折射出部分涉外政务系统基础网络安全运维存在漏洞。
Elasticsearch裸库属于长期高发安全问题,全球大量机构因为保留默认密码、忘记配置访问白名单,数据库直接暴露互联网。这类错误技术门槛很低,但后果极为严重。航空出入境数据来源链条复杂:航司采集、传输、第三方系统存储、边境机构接收,多环节流转,只要其中一环运维失守,海量个人隐私就面临外泄风险。
四、对涉事旅客带来的现实风险与防范建议
虽然无法修改护照号,但用户可以针对性防范次生攻击。一是警惕冒充领事馆、航空公司、旅行社的来电短信,骗子掌握你的出行时间、护照信息,诈骗话术会极具迷惑性;二是不向陌生渠道提供身份证、护照照片、验证码;三是留意出行类账号异常登录,发现可疑操作及时修改密码。
企业与系统运维层面,对于Elasticsearch、MongoDB等搜索引擎数据库,上线必须禁用默认账号,配置IP白名单,禁止直接暴露公网;存储护照、出入境记录这类高敏感数据,优先内网部署,杜绝公网直接访问;定期扫描公网资产,排查裸数据库风险。
五、行业启示:跨境出行数据安全不容忽视
随着跨国出行恢复,APIS这类跨境旅客信息系统的数据体量持续暴涨。这类数据不是普通消费信息,绑定个人身份与行动轨迹,一旦泄露可以被用于身份伪造、定向骚扰、跨境诈骗。
本次2.2亿条记录公网暴露事件再次警示:大量高危安全事件,并非高级黑客APT攻击,仅仅是基础配置失误。跨国数据流转场景下,数据存储地、运维机构分属不同国家,事件通报、溯源追责、受害用户通知都存在现实壁垒。很多普通旅客甚至不会知晓自己信息已经泄露,只能依靠提高反诈意识降低受害概率。
后续行业将持续跟踪,观察是否出现相关数据在地下黑产流通,以及越南主管部门对事故的调查处理结果。