Una base vinculada a Vietnam expone 220,8 millones de registros con pasaportes y datos de vuelos
Una base APIS con 220,8 millones de registros de pasajeros y tripulantes quedó accesible por errores de configuración y credenciales predeterminadas.
Una base de datos utilizada para gestionar información anticipada de pasajeros quedó accesible mediante una cadena de errores de configuración y contenía más de 220 millones de registros de pasajeros y tripulantes. Los datos incluyen nombres, fechas de nacimiento, nacionalidades, números de pasaporte y detalles completos de vuelos realizados entre enero de 2017 y abril de 2026.
La infraestructura estaba alojada en direcciones IP asignadas a Viettel en Hanói, pero los investigadores de Kinryū Labs no han podido determinar qué organización vietnamita operaba el sistema. Tampoco existe evidencia de que una aerolínea concreta haya sufrido una intrusión en su propia red.
La base contenía exactamente 220.783.700 registros
Kinryū Labs descubrió el sistema el 3 de junio de 2026 mientras investigaba bases de datos expuestas como parte de un trabajo relacionado con ransomware.
El cluster Elasticsearch, identificado como pax-info, almacenaba aproximadamente 107 GB repartidos entre 29 índices. Dos de ellos concentraban la mayor parte de la información:
- 210.318.069 registros de pasajeros.
- 10.465.631 registros de tripulantes.
- Total: 220.783.700 registros.
Estas cifras no equivalen a 220,8 millones de personas diferentes. Un mismo pasajero o miembro de la tripulación puede aparecer repetidamente si realizó varios vuelos durante los más de nueve años cubiertos por el archivo.
Los registros incluían números de pasaporte y fechas de nacimiento
La información expuesta corresponde al tipo de datos que procesan los sistemas Advance Passenger Information System, conocidos como APIS. Las aerolíneas utilizan estas plataformas para transmitir información sobre pasajeros y tripulaciones a las autoridades fronterizas antes de una llegada o salida.
Entre los campos encontrados se incluyen:
- Nombre del pasajero o tripulante.
- Fecha de nacimiento.
- Sexo.
- Nacionalidad.
- Número de pasaporte o documento de viaje.
- Fecha de caducidad del documento.
- País emisor del pasaporte.
La combinación de estos datos resulta especialmente sensible porque permite relacionar una identidad real con un documento oficial y con un historial concreto de desplazamientos.
También aparecían asientos, equipaje y horarios de vuelo
La base no se limitaba a información de identidad. Los investigadores encontraron numerosos datos asociados a cada viaje.
- Número y fecha del vuelo.
- Aerolínea.
- Aeropuertos de salida y destino.
- Aeropuertos de tránsito.
- Asignación de asiento.
- Referencias de equipaje.
- Horarios programados, estimados y reales.
BleepingComputer revisó muestras con datos de viajeros de nacionalidad coreana, china, canadiense y neozelandesa, entre otras.
El archivo incluía vuelos de numerosas compañías de Asia-Pacífico, Europa y Oriente Medio, por lo que la exposición no estaba limitada a pasajeros de una única aerolínea o nacionalidad.
Los afectados viajaron hacia, desde o a través de Vietnam
Los registros abarcan desde enero de 2017 hasta abril de 2026 y parecen corresponder a personas que viajaron hacia Vietnam, salieron del país o utilizaron su territorio como punto de tránsito.
La cantidad real de personas afectadas continúa sin conocerse porque el archivo contiene movimientos individuales y no una lista deduplicada de viajeros.
Kinryū Labs verificó además la legitimidad de parte de la información comparando registros de la base con viajes reales realizados a Vietnam por miembros de su propio equipo.
Dos errores de configuración permitían llegar a la base
El incidente resulta especialmente relevante porque la base no estaba simplemente publicada sin protección en Internet. Según Kinryū Labs, fue necesario encadenar dos configuraciones incorrectas.
El acceso directo al endpoint respondía con un error HTTP 401 Unauthorized. A primera vista, la base parecía protegida.
Sin embargo, existía una ruta alternativa a través de infraestructura cloud que permitía alcanzar el cluster. Una vez dentro de esa ruta, el sistema aceptaba credenciales predeterminadas.
La combinación de ambos problemas permitió acceder a una base que contenía cientos de millones de registros sensibles.
No se sabe cuánto tiempo estuvo realmente expuesta
Los datos almacenados cubren más de nueve años, pero eso no significa que la base permaneciera accesible durante todo ese periodo.
La plataforma de inteligencia de Internet FOFA había detectado el host y el puerto ya en octubre de 2022 y lo identificó como un servicio de base de datos en julio de 2023.
Sin embargo, los investigadores no pudieron establecer desde qué fecha exacta era posible explotar la segunda ruta necesaria para llegar al contenido.
Por tanto, el periodo real durante el que terceros pudieron haber accedido a la información sigue siendo desconocido.
El acceso fue cerrado cinco días después de la notificación
Kinryū Labs comenzó a notificar el problema el 3 de junio a autoridades vietnamitas, aerolíneas cuyos pasajeros aparecían en los registros y equipos nacionales de respuesta a incidentes.
El acceso quedó corregido el 8 de junio de 2026.
Un correo revisado por BleepingComputer muestra que el equipo de seguridad de Singapore Airlines ayudó a coordinar la respuesta y comunicó a los investigadores que había contactado con las partes relevantes y tomado medidas para contener el incidente.
Esto no significa que Singapore Airlines operara la base expuesta ni que sus propios sistemas fueran comprometidos. La compañía figuraba entre las aerolíneas cuyos pasajeros aparecían en los datos.
No hay pruebas de que atacantes hayan descargado los 107 GB
Hasta ahora no existe evidencia pública de que un grupo criminal haya accedido al archivo antes que los investigadores.
Kinryū Labs no encontró notas de rescate, índices desconocidos añadidos al cluster ni copias de la base ofrecidas a la venta en foros o mercados clandestinos.
Tampoco se ha observado una reivindicación pública de grupos de ransomware o extorsión relacionada con estos 220,8 millones de registros.
Sin embargo, la ausencia de pruebas no permite concluir que nadie accediera anteriormente. Sin los registros completos del servidor resulta imposible determinar de manera concluyente si un tercero descargó o consultó la información.
No es correcto hablar de 220 millones de pasaportes robados
La magnitud de la base puede generar titulares engañosos. Los investigadores encontraron 220,8 millones de registros de viaje, no 220,8 millones de pasaportes diferentes ni 220,8 millones de personas únicas.
Además, el incidente documentado es por ahora una exposición de datos. No existe confirmación de que un atacante haya exfiltrado posteriormente todo el contenido.
La distinción es importante para evaluar correctamente el impacto sin restar gravedad a la presencia de números de pasaporte y otra información altamente sensible.
Las aerolíneas mencionadas no son necesariamente responsables
Un registro APIS contiene información procedente de numerosas compañías porque estos sistemas recopilan datos antes de que los vuelos crucen determinadas fronteras.
Encontrar el nombre de una aerolínea dentro del archivo no demuestra que esa compañía administrara la infraestructura vulnerable, que sufriera una intrusión o que fuera responsable del error de configuración.
BleepingComputer indica expresamente que no existe evidencia de que las redes de las aerolíneas mencionadas fueran comprometidas.
Los datos pueden facilitar ataques de ingeniería social muy personalizados
Si una copia hubiera llegado a manos criminales, la combinación de pasaporte, nacionalidad, fecha de nacimiento y vuelos reales podría utilizarse para construir campañas de phishing especialmente convincentes.
Un atacante podría hacerse pasar por una aerolínea, un aeropuerto, una autoridad migratoria o una empresa de equipajes utilizando información auténtica sobre una ruta, asiento o fecha de viaje para ganar credibilidad.
Los números de documentos de viaje también aumentan la sensibilidad del incidente, aunque conocer un número de pasaporte no permite por sí solo crear un documento físico válido o cruzar una frontera.
El caso muestra el riesgo de mantener credenciales predeterminadas
El incidente no parece depender de una vulnerabilidad desconocida en Elasticsearch. El acceso documentado fue posible mediante una combinación de arquitectura cloud mal configurada y credenciales que no habían sido sustituidas adecuadamente.
Para bases con información de identidad y movimientos internacionales, controles como la eliminación de credenciales predeterminadas, autenticación fuerte, segmentación, mínimos privilegios y monitorización de accesos deberían formar parte de la configuración básica.
El caso también demuestra que proteger el endpoint principal no resulta suficiente si existe otra ruta dentro de la infraestructura cloud capaz de alcanzar el mismo servicio con controles más débiles.
La identidad del operador sigue siendo la gran incógnita
La infraestructura estaba vinculada técnicamente a Vietnam por su alojamiento en espacio IP de Viettel en Hanói, pero los investigadores no pudieron atribuirla a un ministerio, aeropuerto, proveedor tecnológico o empresa concreta.
Las autoridades vietnamitas no habían respondido públicamente a las consultas realizadas antes de la publicación de la investigación.
Kinryū Labs prevé divulgar más detalles técnicos sobre el hallazgo. Hasta entonces siguen abiertas tres preguntas fundamentales: quién administraba la plataforma, cuánto tiempo fue accesible mediante la ruta vulnerable y si alguien obtuvo una copia antes de que el acceso quedara cerrado el 8 de junio.