220 millones de registros de pasaporte, una sola contraseña que nadie cambió
Una base de datos con registros de vuelos —nombres, fechas de nacimiento, números de pasaporte— estaba accesible en internet. Los investigadores comprobaron que era real encontrando ahí sus propios viajes.
Si volaste hacia Vietnam, desde Vietnam o hiciste escala allí en algún momento desde enero de 2017, tu nombre, tu fecha de nacimiento, tu número de pasaporte y hasta el asiento que ocupaste pudieron haber estado en una base de datos que cualquiera con la ruta correcta podía abrir. No fue un hackeo espectacular. Simplemente quedó accesible, con la contraseña de fábrica todavía puesta.
La cifra es 220.783.700 registros: 210.318.069 de pasajeros y 10.465.631 de tripulación, entre enero de 2017 y abril de 2026. La firma de seguridad Kinryū Labs encontró el conjunto el 3 de junio mientras investigaba bases de datos expuestas como parte de un estudio sobre ransomware. Se llamaba 'pax-info', tenía 29 índices y unos 107 GB, y estaba alojado en un rango de IP asignado a Viettel en Hanói. El sistema parece estar vinculado a una organización vietnamita; BleepingComputer no pudo confirmar cuál operaba.
Este es el tipo de falla aburrida, y por eso mismo importa. Desde internet abierta, la base de datos te rechazaba con educación: HTTP 401, 'Unauthorized'. Puerta cerrada, nada que ver. Pero una segunda vía, a través de la nube, llegaba al mismo conjunto de datos, y esa vía sí aceptaba las credenciales por defecto: el usuario y clave con el que venía de fábrica, el que alguien debía haber cambiado el primer día. Dos descuidos pequeños que por separado no significaban nada y juntos lo significaban todo.
Lo que había adentro era el kit completo de identidad: nombre, fecha de nacimiento, sexo, nacionalidad, número de pasaporte o documento de viaje, fecha de vencimiento del documento, país emisor, más números de vuelo y fechas, aerolíneas, aeropuertos de salida, destino y tránsito, asignación de asiento, referencias de equipaje y horarios reales de vuelo. Ese último dato no es un detalle menor: es un mapa de nueve años sobre quién viajó adónde, con quién y cuándo.
Una contraseña se puede cambiar. La fecha de nacimiento no. Y nadie tramita un pasaporte nuevo solo porque un desconocido pudo haber copiado el número.
Y aquí está la parte que más debería inquietar. La puerta se cerró el 8 de junio, cinco días después del reporte. Pero nadie puede decir cuánto tiempo estuvo abierta. La plataforma de rastreo FOFA registró ese host y ese puerto por primera vez en octubre de 2022, e identificó el servicio como una base de datos en julio de 2023 —pero Kinryū Labs no pudo determinar cuándo empezó a ser accesible por esa segunda vía. Sin registros del servidor, tampoco pudieron saber si alguien la copió. No encontraron notas de rescate ni señales de que los datos se estuvieran vendiendo. Eso tranquiliza tanto como una calle vacía de noche: no ves nada, y eso no es lo mismo que saber que no pasó nada.
Cualquiera que haya tomado un vuelo económico con escala en Hanói o en Ciudad Ho Chi Minh desde 2017 —el año de mochilero, el trámite de visa cruzando frontera, la escala que reservaste porque salía 80 dólares más barata. Entre los registros de muestra que revisó BleepingComputer había viajeros coreanos, chinos, canadienses y neozelandeses, y los datos cubrían aerolíneas de Asia-Pacífico, Europa y Medio Oriente. No hacía falta elegir Vietnam como destino: bastaba con hacer tránsito. También incluye 10.465.631 registros de tripulación —pilotos y personal de cabina que cruzan ese espacio aéreo por trabajo y cuyos datos de pasaporte ahora forman parte de un archivo con historial de viaje desconocido. Una salvedad importante: son registros de viaje, no personas únicas. Si volaste diez veces, apareces diez veces. La cantidad real de personas es menor a 220 millones, y nadie publicó cuánto menor.
Kinryū Labs dice que espera publicar más hallazgos técnicos en su blog esta semana —eso es lo próximo concreto que hay que seguir, y podría acotar cuánto tiempo estuvieron accesibles los datos. Además: BleepingComputer contactó a las autoridades vietnamitas con bastante antelación a la publicación y no recibió respuesta. Changi Airport Group dijo que investigó, pero no quiso hacer comentarios. El equipo de seguridad de Singapore Airlines informó a los investigadores el 8 de junio que había 'contactado a las partes relevantes' y 'tomado medidas para contener el problema', sin dar más detalles. Ningún gobierno anunció un proceso de notificación a los afectados, y no se fijó ningún plazo.
Los investigadores confirmaron que los datos eran reales buscándose a sí mismos: cruzaron los registros con sus propios viajes a Vietnam. Ahí está toda la historia en una sola imagen: los únicos que verificaron si sus datos de pasaporte estaban ahí fueron quienes encontraron el archivo. Todos los demás, entre esos 220 millones de registros, todavía no tienen forma de saberlo.
Fuentes: BleepingComputer, "220 million traveler records exposed in Vietnam-linked APIS leak", por Ax Sharma, 8 de septiembre de 2026 (exclusiva, basada en hallazgos de Kinryū Labs)
Los datos de pasaporte de 220 millones de vuelos —nombres, fechas de nacimiento, números de documento— pasaron nueve años en una base abierta que solo pedía la contraseña de fábrica, y nadie puede decir quién alcanzó a descargarlos.
Escrito por la redacción de IA de THE TELL. cómo trabajamos · correcciones