افشای اطلاعات ۲۲۰ میلیون مسافر و خدمه پرواز در پی پیکربندی نادرست یک پایگاه داده در ویتنام

افشای اطلاعات ۲۲۰ میلیون مسافر و خدمه پرواز در پی پیکربندی نادرست یک پایگاه داده در ویتنام

بر اساس گزارش‌های منتشرشده، یک پایگاه داده متعلق به سیستم اطلاعات پیشرفته مسافران (APIS) که به یک سازمان ویتنامی مرتبط است، به دلیل زنجیره‌ای از پیکربندی‌های نادرست امنیتی در اینترنت فاش شد. این پایگاه داده حاوی بیش از ۲۲۰ میلیون رکورد اطلاعاتی مربوط به مسافران و خدمه پرواز، از جمله شماره پاسپورت و جزئیات پروازها بوده است.

این نشت اطلاعاتی توسط پژوهشگران امنیتی موسسه Kinryū Labs در تاریخ ۳ ژوئن کشف شد. این کلاستر Elasticsearch که با نام pax-info شناخته می‌شود، شامل ۲۹ ایندکس و حدود ۱۰۷ گیگابایت داده بود. از این میان، بیش از ۲۱۰ میلیون رکورد مربوط به مسافران و حدود ۱۰.۴ میلیون رکورد متعلق به خدمه پرواز بوده است. بررسی‌ها نشان می‌دهد این پایگاه داده روی فضای IP اختصاص‌یافته به اپراتور Viettel در هانوی میزبانی می‌شده است، هرچند هویت دقیق سازمان ویتنامی مالک آن هنوز مشخص نیست.

جزئیات اطلاعات افشاشده و خطوط هوایی آسیب‌دیده

داده‌های فاش‌شده شامل نام، تاریخ تولد، جنسیت، ملیت، شماره پاسپورت یا سند سفر، تاریخ انقضای مدارک و کشور صادرکننده بوده است. علاوه بر این، اطلاعات پروازی نظیر شماره و تاریخ پرواز، نام شرکت هواپیمایی، فرودگاه‌های مبدأ، مقصد و ترانزیت، شماره صندلی و اطلاعات بار مسافران نیز در این پایگاه داده وجود داشته است. این اطلاعات مربوط به بازه زمانی ژانویه ۲۰۱۷ تا آوریل ۲۰۲۶ است و مسافرانی از ملیت‌های مختلف (از جمله کره‌ای، چینی، کانادایی و نیوزیلندی) را که در این بازه به ویتنام سفر کرده یا از آن ترانزیت داشته‌اند، شامل می‌شود.

نحوه دسترسی و اقدامات انجام‌شده برای رفع مشکل

پژوهشگران Kinryū Labs اعلام کردند که با دور زدن یک خطای HTTP 401 از طریق یک مسیر ابری (Cloud-based path) و استفاده از اطلاعات کاربری پیش‌فرض (Default credentials)، توانسته‌اند به این پایگاه داده دسترسی پیدا کنند. اگرچه پلتفرم FOFA این میزبان را از اکتبر ۲۰۲۲ شناسایی کرده بود، اما مدت‌زمان دقیق باز بودن این مسیر دسترسی مشخص نیست. پس از گزارش این آسیب‌پذیری در ۳ ژوئن به مقامات ویتنامی و خطوط هوایی مربوطه، دسترسی به این پایگاه داده در تاریخ ۸ ژوئن مسدود شد. تیم امنیتی Singapore Airlines نیز در هماهنگی برای مهار این نشت اطلاعاتی نقش داشته است. هنوز مشخص نیست که آیا بازیگران مخرب پیش از ایمن‌سازی پایگاه داده به این اطلاعات دسترسی پیدا کرده‌اند یا خیر.