ข้อมูลผู้โดยสารและลูกเรือ 220 ล้านรายการรั่วจากฐานข้อมูลที่เชื่อมโยงกับเวียดนาม
220 million traveler records exposed in Vietnam-linked APIS leak

Kinryū Labs บริษัทวิจัยความปลอดภัย เปิดเผยการค้นพบฐานข้อมูล Elasticsearch ชื่อ "pax-info" ที่เปิดให้เข้าถึงได้จากอินเทอร์เน็ต บรรจุข้อมูลรวม 220,783,700 รายการ แบ่งเป็นข้อมูลผู้โดยสาร 210,318,069 รายการ และข้อมูลลูกเรือ 10,465,631 รายการ ครอบคลุมช่วงเวลาตั้งแต่มกราคม 2017 ถึงเมษายน 2026 หรือราวเก้าปีของการเดินทางทางอากาศระหว่างประเทศ
ข้อมูลที่รั่วเป็นชุดที่ละเอียดผิดปกติ ประกอบด้วยชื่อ วันเกิด เพศ สัญชาติ เลขหนังสือเดินทางหรือเอกสารเดินทาง วันหมดอายุเอกสาร และประเทศที่ออกเอกสาร ควบคู่กับข้อมูลการเดินทาง ได้แก่ หมายเลขและวันที่เที่ยวบิน สายการบิน สนามบินต้นทาง ปลายทาง และจุดเปลี่ยนเครื่อง หมายเลขที่นั่ง รหัสอ้างอิงสัมภาระ และเวลาบินตามกำหนด เวลาประมาณการ กับเวลาจริง ทั้งหมดเป็นชุดข้อมูลแบบ APIS (Advance Passenger Information System) ที่สายการบินต้องส่งให้ทางการปลายทาง
คลัสเตอร์ประกอบด้วย 29 indices รวมข้อมูลราว 107 GB โฮสต์อยู่ในช่วง IP ที่จัดสรรให้ Viettel ผู้ให้บริการโทรคมนาคมในกรุงฮานอย แต่ยังไม่สามารถระบุองค์กรที่เป็นเจ้าของระบบได้ นักวิจัยระบุว่าเข้าถึงได้ผ่าน "ห่วงโซ่ของการตั้งค่าที่ผิดพลาดด้านความปลอดภัย" ซึ่งต้องอาศัยเส้นทางผ่านคลาวด์ทางเลือกบวกกับ default credentials
ไทม์ไลน์คือ Kinryū Labs พบระบบนี้เมื่อวันที่ 3 มิถุนายน 2026 ระหว่างการสำรวจฐานข้อมูลเพื่อวิจัยกิจกรรมแรนซัมแวร์ แจ้งทางการเวียดนาม สายการบิน และทีม CERT ระดับชาติ และปิดช่องโหว่ได้ในวันที่ 8 มิถุนายน 2026 ผู้วิจัยไม่พบข้อความเรียกค่าไถ่ ไม่พบร่องรอยว่าฐานข้อมูลถูกแก้ไข และไม่พบหลักฐานการนำข้อมูลไปขาย แต่เนื่องจากไม่มี access log ฝั่งเซิร์ฟเวอร์ จึงไม่สามารถยืนยันได้ว่ามีใครคัดลอกข้อมูลออกไปก่อนหน้านั้นหรือไม่
แหล่งอ้างอิง
อ่านต้นฉบับที่ BleepingComputerhttps://www.bleepingcomputer.com/news/security/220-million-traveler-records-exposed-in-vietnam-linked-apis-leak/