Don Jong Un
Già trâu
Cơ sở dữ liệu Hệ thống Thông tin Hành khách Nâng cao (APIS) lưu trữ hơn 220 triệu hồ sơ hành khách và phi hành đoàn, bao gồm số hộ chiếu và chi tiết chuyến bay, có thể truy cập trực tuyến thông qua một chuỗi cấu hình sai bảo mật. Hệ thống này dường như được liên kết với một tổ chức Việt Nam, theo các nhà nghiên cứu đã phát hiện ra nó.
Hệ thống thông tin hành khách trước được sử dụng trên toàn thế giới để thu thập thông tin nhận dạng, hộ chiếu và chuyến bay từ các hãng hàng không trước khi hành khách và phi hành đoàn đến hoặc khởi hành từ một quốc gia.
Các hồ sơ bị lộ kéo dài từ tháng 1 năm 2017 đến tháng 4 năm 2026 và có thể liên quan đến khách du lịch thuộc nhiều quốc tịch đã bay đến, từ hoặc qua Việt Nam trong giai đoạn đó.
Chín năm dữ liệu hành khách và phi hành đoàn
Kinryū Labs đã phát hiện ra cụm Elasticsearch vào ngày 3 tháng 6 trong khi khảo sát cơ sở dữ liệu bị lộ như một phần của nghiên cứu về hoạt động của ransomware.Cụm, được đặt tên là 'pax-info', chứa 29 chỉ mục và khoảng 107 GB dữ liệu. Hai chỉ số chính của nó nắm giữ 210.318.069 hồ sơ hành khách và 10.465.631 hồ sơ phi hành đoàn, với tổng số 220.783.700 mục nhập.
Theo Kinryū Labs, cụm được lưu trữ trong không gian IP do Viettel chỉ định tại Hà Nội. BleepingComputer không thể xác nhận tổ chức Việt Nam nào vận hành hệ thống.
Thông tin được tiết lộ bao gồm tên của hành khách và thành viên phi hành đoàn, ngày sinh, giới tính, quốc tịch, số hộ chiếu hoặc giấy thông hành, ngày hết hạn tài liệu và quốc gia cấp.
Dữ liệu du lịch liên quan bao gồm số và ngày bay, hãng hàng không, sân bay khởi hành, điểm đến và quá cảnh, chỉ định chỗ ngồi, tài liệu tham khảo hành lý và thời gian bay theo lịch trình, ước tính và thực tế, thông tin thường được mang theo bởi APIS và các hệ thống hàng không liên quan.
Hồ sơ mẫu được xem xét bởi BleepingComputer bao gồm khách du lịch có quốc tịch Hàn Quốc, Trung Quốc, Canada và New Zealand, trong số những người khác.
(Phòng thí nghiệm Kinryū)
Mặc dù các nhà nghiên cứu không thể cung cấp phân tích đầy đủ theo quốc tịch, nhưng dữ liệu bao gồm nhiều hãng hàng không quốc tế trên khắp Châu Á-Thái Bình Dương, Châu Âu và Trung Đông. Do đó, các hồ sơ bị lộ có thể liên quan đến những người từ hầu hết mọi nơi đã đến thăm hoặc quá cảnh qua Việt Nam trong khoảng thời gian chín năm.
Kinryū Labs đã xác minh rằng thông tin là hợp pháp bằng cách so sánh hồ sơ trong cơ sở dữ liệu với chuyến đi của chính các nhà nghiên cứu đến Việt Nam.
Các số liệu đại diện cho hồ sơ du lịch hơn là các cá nhân duy nhất. Do đó, hành khách và thành viên phi hành đoàn đã bay nhiều lần có thể xuất hiện nhiều lần trong cơ sở dữ liệu.
Cơ sở dữ liệu có thể truy cập thông qua cấu hình sai chuỗi
Kinryū Labs nói với BleepingComputer rằng họ đã truy cập cơ sở dữ liệu bằng cách nối hai cấu hình sai.Từ internet mở, điểm cuối trả về phản hồi HTTP 401 "Unauthorized", ngăn chặn truy cập trực tiếp vào cơ sở dữ liệu. Tuy nhiên, một đường dẫn dựa trên đám mây cho phép các nhà nghiên cứu tiếp cận cụm, sau đó chấp nhận thông tin đăng nhập mặc định.
Nền tảng tình báo Internet FOFA lần đầu tiên ghi lại máy chủ và cổng vào tháng 10 năm 2022 và xác định dịch vụ này là cơ sở dữ liệu vào tháng 7 năm 2023. Tuy nhiên, Kinryū Labs không thể xác định thời điểm dữ liệu hành khách lần đầu tiên có thể truy xuất được thông qua đường dẫn truy cập thứ hai.
Kết quả là, trong khi bản thân các bản ghi âm kéo dài hơn chín năm, thì thời gian phơi nhiễm thực tế vẫn chưa được biết.
Kinryū Labs cho biết họ đã báo cáo vấn đề này cho chính quyền Việt Nam, các hãng hàng không được đại diện trong cơ sở dữ liệu và các nhóm ứng phó khẩn cấp máy tính quốc gia bắt đầu từ ngày 3 tháng Sáu. Các nhà nghiên cứu cho biết việc truy cập vào cơ sở dữ liệu đã được khắc phục vào ngày 8 tháng Sáu.
Một email xác thực được xem xét bởi BleepingComputer cho thấy nhóm an ninh của Singapore Airlines đã giúp điều phối phản hồi, thông báo cho Kinryū Labs vào ngày 8 tháng 6 rằng họ đã "tham gia vào các bên liên quan" và "thực hiện các bước để ngăn chặn vấn đề." Singapore Airlines không cung cấp thêm bình luận cho BleepingComputer.
Những phát hiện được chia sẻ với BleepingComputer xác định một số hãng hàng không lớn có hồ sơ hành khách xuất hiện trong cơ sở dữ liệu. Tuy nhiên, không có dấu hiệu nào cho thấy các hãng hàng không vận hành hệ thống bị lộ hoặc mạng lưới của chính họ đã bị xâm phạm.
Tập đoàn Sân bay Changi, đơn vị quản lý và vận hành Sân bay Changi của Singapore, nói với BleepingComputer rằng họ đã điều tra vấn đề này nhưng từ chối bình luận.
BleepingComputer cũng đã liên hệ với chính quyền Việt Nam trước khi xuất bản nhưng không nhận được phản hồi.
Vẫn chưa rõ liệu cơ sở dữ liệu có bị tải xuống, bán, chuộc lại hay bị khai thác bởi các tác nhân độc hại trước khi nó được bảo mật hay không. Kinryū Labs cho biết họ không tìm thấy ghi chú tiền chuộc hoặc chỉ số không quen thuộc trên cụm và không thể xác định bộ dữ liệu đang được chào bán trực tuyến.
Tuy nhiên, nếu không có quyền truy cập vào nhật ký máy chủ, các nhà nghiên cứu không thể xác định chắc chắn liệu có ai đã sao chép dữ liệu hay không.
Kinryū Labs dự kiến sẽ công bố các phát hiện kỹ thuật bổ sung trên blog của mình vào cuối tuần này.
220 million traveler records exposed in Vietnam-linked APIS leak
Exclusive: An exposed Advance Passenger Information System (APIS) database held 220 million passenger and crew records containing names, passport numbers, dates of birth, nationalities, and flight details spanning 2017 to 2026. Researchers accessed the Vietnam-linked system through a cloud-based...