بر اساس گزارشهای منتشرشده، یک پایگاه داده متعلق به سیستم اطلاعات پیشرفته مسافران (APIS) که به یک سازمان ویتنامی مرتبط است، به دلیل زنجیرهای از پیکربندیهای نادرست امنیتی در اینترنت فاش شد. این پایگاه داده حاوی بیش از ۲۲۰ میلیون رکورد اطلاعاتی مربوط به مسافران و خدمه پرواز، از جمله شماره پاسپورت و جزئیات پروازها بوده است.
این نشت اطلاعاتی توسط پژوهشگران امنیتی موسسه Kinryū Labs در تاریخ ۳ ژوئن کشف شد. این کلاستر Elasticsearch که با نام pax-info شناخته میشود، شامل ۲۹ ایندکس و حدود ۱۰۷ گیگابایت داده بود. از این میان، بیش از ۲۱۰ میلیون رکورد مربوط به مسافران و حدود ۱۰.۴ میلیون رکورد متعلق به خدمه پرواز بوده است. بررسیها نشان میدهد این پایگاه داده روی فضای IP اختصاصیافته به اپراتور Viettel در هانوی میزبانی میشده است، هرچند هویت دقیق سازمان ویتنامی مالک آن هنوز مشخص نیست.
جزئیات اطلاعات افشاشده و خطوط هوایی آسیبدیده
دادههای فاششده شامل نام، تاریخ تولد، جنسیت، ملیت، شماره پاسپورت یا سند سفر، تاریخ انقضای مدارک و کشور صادرکننده بوده است. علاوه بر این، اطلاعات پروازی نظیر شماره و تاریخ پرواز، نام شرکت هواپیمایی، فرودگاههای مبدأ، مقصد و ترانزیت، شماره صندلی و اطلاعات بار مسافران نیز در این پایگاه داده وجود داشته است. این اطلاعات مربوط به بازه زمانی ژانویه ۲۰۱۷ تا آوریل ۲۰۲۶ است و مسافرانی از ملیتهای مختلف (از جمله کرهای، چینی، کانادایی و نیوزیلندی) را که در این بازه به ویتنام سفر کرده یا از آن ترانزیت داشتهاند، شامل میشود.
نحوه دسترسی و اقدامات انجامشده برای رفع مشکل
پژوهشگران Kinryū Labs اعلام کردند که با دور زدن یک خطای HTTP 401 از طریق یک مسیر ابری (Cloud-based path) و استفاده از اطلاعات کاربری پیشفرض (Default credentials)، توانستهاند به این پایگاه داده دسترسی پیدا کنند. اگرچه پلتفرم FOFA این میزبان را از اکتبر ۲۰۲۲ شناسایی کرده بود، اما مدتزمان دقیق باز بودن این مسیر دسترسی مشخص نیست. پس از گزارش این آسیبپذیری در ۳ ژوئن به مقامات ویتنامی و خطوط هوایی مربوطه، دسترسی به این پایگاه داده در تاریخ ۸ ژوئن مسدود شد. تیم امنیتی Singapore Airlines نیز در هماهنگی برای مهار این نشت اطلاعاتی نقش داشته است. هنوز مشخص نیست که آیا بازیگران مخرب پیش از ایمنسازی پایگاه داده به این اطلاعات دسترسی پیدا کردهاند یا خیر.