220 миллионов паспортных записей и один пароль, который никто не сменил
База данных с записями о перелётах — имена, даты рождения, номера паспортов — лежала в открытом доступе. Исследователи убедились, что это не фейк, найдя в ней собственные поездки.
Если вы летали в Вьетнам, из него или транзитом через него хоть раз после января 2017 года, ваше имя, дата рождения, номер паспорта и место в самолёте могли лежать в базе, которую мог открыть любой, кто нашёл правильный путь. Не украли в громкой атаке. Просто оставили доступной — с паролем от производителя, который так и не сменили.
Речь о 220 783 700 записях: 210 318 069 пассажирских и 10 465 631 записи экипажа, за период с января 2017 по апрель 2026 года. Компания по кибербезопасности Kinryū Labs обнаружила кластер 3 июня, изучая открытые базы данных в рамках исследования вымогательского ПО. Кластер назывался «pax-info», включал 29 индексов и весил около 107 ГБ, и находился в IP-диапазоне, принадлежащем Viettel, в Ханое. Судя по всему, система связана с вьетнамской организацией; BleepingComputer не смог подтвердить, какая именно её эксплуатировала.
Это тот самый скучный тип провала — и именно поэтому он важен. Из открытого интернета база вежливо отказывала: HTTP 401, «Unauthorized». Закрытая дверь, смотреть не на что. Но второй путь — через облако — вёл к тому же кластеру, и там принимались стандартные учётные данные: логин и пароль, с которыми систему поставили, и которые кто-то должен был сменить в первый же день. Два мелких недосмотра, которые по отдельности не значили ничего, а вместе — всё.
Внутри лежал полный комплект для установления личности: имена, даты рождения, пол, гражданство, номер паспорта или проездного документа, срок его действия, страна выдачи — плюс номера и даты рейсов, авиакомпании, аэропорты вылета, назначения и транзита, места в самолёте, номера багажа и реальное время полётов. Последнее — не мелочь. Это девятилетняя карта того, кто летал куда, с кем и когда.
Пароль можно сменить. Дату рождения — нет, и новый паспорт не выпускают просто потому, что номер старого мог оказаться у незнакомца.
И вот что должно тревожить больше всего. Дверь закрыли 8 июня, через пять дней после публикации отчёта. Но никто не может сказать, сколько она была открыта. Платформа для сканирования интернета FOFA впервые зафиксировала этот хост и порт в октябре 2022 года и определила сервис как базу данных в июле 2023-го — но Kinryū Labs не смогла установить, когда пассажирские данные впервые стали доступны через тот второй путь. Без серверных логов исследователи не смогли и проверить, копировал ли кто-то данные. Записок с требованием выкупа не нашли, следов продажи данных — тоже. Это успокаивает так же, как пустая улица ночью: вы никого не видите, но это не то же самое, что «никого нет».
Любой, кто брал дешёвый стыковочный рейс через Ханой или Хошимин с 2017 года — год рюкзака, виза-ран, пересадка, которую вы выбрали, потому что она стоила на 80 долларов дешевле. Среди образцов записей, изученных BleepingComputer, были корейские, китайские, канадские и новозеландские путешественники, а данные охватывали авиакомпании Азиатско-Тихоокеанского региона, Европы и Ближнего Востока. Вьетнам не обязательно был вашим пунктом назначения — транзита было достаточно. В базе также 10 465 631 запись об экипаже — пилоты и бортпроводники, которые пересекают это воздушное пространство по работе, и чьи паспортные данные теперь лежат в файле с неизвестной историей утечки. Одна оговорка: это записи о поездках, а не об уникальных людях. Слетали десять раз — появились в базе десять раз. Число реальных людей меньше 220 миллионов, но насколько меньше — никто не публиковал.
Kinryū Labs говорит, что позже на этой неделе опубликует в своём блоге дополнительные технические детали — вот за чем стоит следить, это может сузить оценку того, сколько времени данные были доступны. Помимо этого: BleepingComputer связался с вьетнамскими властями задолго до публикации и не получил ответа. Changi Airport Group сообщила, что провела расследование, но отказалась от комментариев. Служба безопасности Singapore Airlines заявила исследователям 8 июня, что «подключила соответствующие стороны» и «приняла меры для устранения проблемы», больше комментариев не последовало. Ни одно правительство не объявило процедуру уведомления пострадавших, срок тоже не назван.
Исследователи убедились, что данные настоящие, самым простым способом — нашли в базе себя, сверив записи со своими собственными поездками во Вьетнам. В этом вся история: единственные, кто проверил, есть ли их паспортные данные в утечке, — это те, кто саму утечку и нашёл. У всех остальных из этих 220 миллионов записей до сих пор нет способа это проверить.
Источники: BleepingComputer, «220 million traveler records exposed in Vietnam-linked APIS leak», автор Ax Sharma, 8 сентября 2026 года (эксклюзив, на основе данных Kinryū Labs)
Паспортные данные о 220 миллионах перелётов — с именами, датами рождения и номерами документов — девять лет пролежали в открытой базе, куда хватало пароля по умолчанию, и никто не может сказать, кто успел их скачать.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления