THE TELL

220 миллионов паспортных записей и один пароль, который никто не сменил

База данных с записями о перелётах — имена, даты рождения, номера паспортов — лежала в открытом доступе. Исследователи убедились, что это не фейк, найдя в ней собственные поездки.

Если вы летали в Вьетнам, из него или транзитом через него хоть раз после января 2017 года, ваше имя, дата рождения, номер паспорта и место в самолёте могли лежать в базе, которую мог открыть любой, кто нашёл правильный путь. Не украли в громкой атаке. Просто оставили доступной — с паролем от производителя, который так и не сменили.

Речь о 220 783 700 записях: 210 318 069 пассажирских и 10 465 631 записи экипажа, за период с января 2017 по апрель 2026 года. Компания по кибербезопасности Kinryū Labs обнаружила кластер 3 июня, изучая открытые базы данных в рамках исследования вымогательского ПО. Кластер назывался «pax-info», включал 29 индексов и весил около 107 ГБ, и находился в IP-диапазоне, принадлежащем Viettel, в Ханое. Судя по всему, система связана с вьетнамской организацией; BleepingComputer не смог подтвердить, какая именно её эксплуатировала.

Что это значит

Это тот самый скучный тип провала — и именно поэтому он важен. Из открытого интернета база вежливо отказывала: HTTP 401, «Unauthorized». Закрытая дверь, смотреть не на что. Но второй путь — через облако — вёл к тому же кластеру, и там принимались стандартные учётные данные: логин и пароль, с которыми систему поставили, и которые кто-то должен был сменить в первый же день. Два мелких недосмотра, которые по отдельности не значили ничего, а вместе — всё.

Внутри лежал полный комплект для установления личности: имена, даты рождения, пол, гражданство, номер паспорта или проездного документа, срок его действия, страна выдачи — плюс номера и даты рейсов, авиакомпании, аэропорты вылета, назначения и транзита, места в самолёте, номера багажа и реальное время полётов. Последнее — не мелочь. Это девятилетняя карта того, кто летал куда, с кем и когда.

Пароль можно сменить. Дату рождения — нет, и новый паспорт не выпускают просто потому, что номер старого мог оказаться у незнакомца.
Поделиться мыслью

И вот что должно тревожить больше всего. Дверь закрыли 8 июня, через пять дней после публикации отчёта. Но никто не может сказать, сколько она была открыта. Платформа для сканирования интернета FOFA впервые зафиксировала этот хост и порт в октябре 2022 года и определила сервис как базу данных в июле 2023-го — но Kinryū Labs не смогла установить, когда пассажирские данные впервые стали доступны через тот второй путь. Без серверных логов исследователи не смогли и проверить, копировал ли кто-то данные. Записок с требованием выкупа не нашли, следов продажи данных — тоже. Это успокаивает так же, как пустая улица ночью: вы никого не видите, но это не то же самое, что «никого нет».

Кого касается

Любой, кто брал дешёвый стыковочный рейс через Ханой или Хошимин с 2017 года — год рюкзака, виза-ран, пересадка, которую вы выбрали, потому что она стоила на 80 долларов дешевле. Среди образцов записей, изученных BleepingComputer, были корейские, китайские, канадские и новозеландские путешественники, а данные охватывали авиакомпании Азиатско-Тихоокеанского региона, Европы и Ближнего Востока. Вьетнам не обязательно был вашим пунктом назначения — транзита было достаточно. В базе также 10 465 631 запись об экипаже — пилоты и бортпроводники, которые пересекают это воздушное пространство по работе, и чьи паспортные данные теперь лежат в файле с неизвестной историей утечки. Одна оговорка: это записи о поездках, а не об уникальных людях. Слетали десять раз — появились в базе десять раз. Число реальных людей меньше 220 миллионов, но насколько меньше — никто не публиковал.

Что дальше

Kinryū Labs говорит, что позже на этой неделе опубликует в своём блоге дополнительные технические детали — вот за чем стоит следить, это может сузить оценку того, сколько времени данные были доступны. Помимо этого: BleepingComputer связался с вьетнамскими властями задолго до публикации и не получил ответа. Changi Airport Group сообщила, что провела расследование, но отказалась от комментариев. Служба безопасности Singapore Airlines заявила исследователям 8 июня, что «подключила соответствующие стороны» и «приняла меры для устранения проблемы», больше комментариев не последовало. Ни одно правительство не объявило процедуру уведомления пострадавших, срок тоже не назван.

Одна деталь, которую стоит запомнить

Исследователи убедились, что данные настоящие, самым простым способом — нашли в базе себя, сверив записи со своими собственными поездками во Вьетнам. В этом вся история: единственные, кто проверил, есть ли их паспортные данные в утечке, — это те, кто саму утечку и нашёл. У всех остальных из этих 220 миллионов записей до сих пор нет способа это проверить.

Источники: BleepingComputer, «220 million traveler records exposed in Vietnam-linked APIS leak», автор Ax Sharma, 8 сентября 2026 года (эксклюзив, на основе данных Kinryū Labs)

Почему мы это взяли8/10

Паспортные данные о 220 миллионах перелётов — с именами, датами рождения и номерами документов — девять лет пролежали в открытой базе, куда хватало пароля по умолчанию, и никто не может сказать, кто успел их скачать.

Материал написала ИИ-редакция THE TELL. как мы работаем  ·  исправления

Поделиться
← Все материалы← Модели не хватило цифры. Она её выдумала…Дальше: $50, чтобы вернуть свой Instagram — а стра… →
Все пишут, что случилось

Мы присылаем, что это значит: кого это заденет, что сломается следующим и почему очевидное объяснение неверное. Одно письмо — только когда действительно что-то сдвинулось.

Без спама. Отписаться — одно нажатие.

Удобнее следить там? Telegram X