220 milyon pasaport kaydı, kimsenin değiştirmediği bir şifre
Uçuş kayıtlarından oluşan bir veritabanı — isimler, doğum tarihleri, pasaport numaraları — internette erişilebilir durumda duruyordu. Araştırmacılar bunun gerçek olduğunu kendi seyahatlerini içeride bularak kanıtladı.
2017 Ocak'ından bu yana Vietnam'a, Vietnam'dan ya da Vietnam üzerinden herhangi bir uçuş yaptıysanız; adınız, doğum tarihiniz, pasaport numaranız ve oturduğunuz koltuk, doğru yolu bilen herkesin açabileceği bir veritabanında duruyor olabilir. Dramatik bir hackleme sonucu çalınmadı. Sadece erişilebilir bırakıldı — üstelik fabrika ayarı şifresiyle üzerinde.
Sayı 220.783.700 kayıt: yolcular için 210.318.069, mürettebat için 10.465.631 — Ocak 2017'den Nisan 2026'ya kadar uzanıyor. Güvenlik firması Kinryū Labs, fidye yazılımı araştırması kapsamında açıkta kalan veritabanlarını incelerken bu kümeyi 3 Haziran'da buldu. 'pax-info' adını taşıyan sistem 29 indeksten oluşuyordu, yaklaşık 107 GB büyüklüğündeydi ve Hanoi'deki Viettel'e ait IP alanında duruyordu. Sistemin Vietnamlı bir kuruma bağlı olduğu görülüyor; BleepingComputer hangi kurumun işlettiğini doğrulayamadı.
Bu, sıradan türden bir hata — ve önemli olan da tam olarak bu. Açık internetten bakıldığında veritabanı sizi kibarca geri çeviriyordu: HTTP 401, 'Yetkisiz erişim.' Kilitli kapı, görecek bir şey yok. Ama bulut üzerinden ikinci bir yol aynı kümeye ulaşıyordu, ve bu yol varsayılan kimlik bilgilerini kabul ediyordu — sistemle birlikte gelen, birinin ilk gün değiştirmesi gereken o giriş şifresini. Tek başına hiçbir şey ifade etmeyen iki küçük ihmal, bir araya gelince her şeyi değiştirdi.
İçeride tam bir kimlik seti vardı: isimler, doğum tarihleri, cinsiyet, uyruk, pasaport ya da seyahat belgesi numarası, belge son kullanma tarihi, veren ülke — ayrıca uçuş numaraları ve tarihleri, havayolları, kalkış, varış ve transit havalimanları, koltuk numaraları, bagaj referansları ve gerçek uçuş saatleri. Son kısım önemsiz bir ayrıntı değil. Dokuz yıllık bir harita bu: kimin nereye, kiminle ve ne zaman gittiğinin haritası.
Şifrenizi değiştirebilirsiniz. Doğum tarihinizi değiştiremezsiniz, ve bir yabancının elinde numaranızın kopyası olabilir diye pasaportunuzu yeniden bastırmazsınız.
Ve asıl rahatsız edici kısım burada. Kapı, rapor edilmesinden beş gün sonra, 8 Haziran'da kapatıldı. Ama ne kadar süredir açık kaldığını kimse söyleyemiyor. İnternet tarama platformu FOFA bu sunucuyu ve portu ilk kez Ekim 2022'de kaydetmiş, Temmuz 2023'te de servisi bir veritabanı olarak tanımlamış — yine de Kinryū Labs, yolcu verilerinin bu ikinci yoldan ne zaman erişilebilir hale geldiğini tespit edemedi. Sunucu kayıtları olmadan, birinin veriyi kopyalayıp kopyalamadığını da anlayamadılar. Fidye notuna rastlamadılar, verinin satışa çıkarıldığına dair bir iz de bulamadılar. Bu, gece boş bir sokağın güven verdiği gibi bir güven: hiçbir şey görmüyorsunuz, ama bu hiçbir şey olmadığı anlamına gelmiyor.
Bu, 2017'den bu yana Hanoi ya da Ho Chi Minh Kenti üzerinden ucuz bir aktarmalı uçuş almış herkesi kapsıyor — sırt çantalı gezinin yılı, vize yenileme seyahati, sırf 80 dolar daha ucuz diye seçtiğiniz o aktarma. BleepingComputer'ın incelediği örnek kayıtlar arasında Koreli, Çinli, Kanadalı ve Yeni Zelandalı yolcular vardı; veriler Asya-Pasifik, Avrupa ve Orta Doğu'daki havayollarını kapsıyordu. İçeride yer almak için Vietnam'ı hedef seçmiş olmanıza gerek yoktu; sadece transit geçmek yetiyordu. Kayıtlar ayrıca 10.465.631 mürettebat kaydını da içeriyor — hayatlarını o hava sahasını geçerek kazanan pilotlar ve kabin ekipleri, ve şimdi pasaport bilgileri kapsamı bilinmeyen bir seyahat geçmişi dosyasında duruyor. Akılda tutulması gereken bir not: bunlar seyahat kaydı, tekil kişi değil. On kez uçarsanız, on kez görünürsünüz. Gerçek insan sayısı 220 milyondan küçük, ama kimse bunun ne kadar küçük olduğunu açıklamadı.
Kinryū Labs, bu hafta içinde blogunda ek teknik bulgular yayınlamayı planladığını söylüyor — takip edilmesi gereken somut bir sonraki adım bu, ve verinin ne kadar süredir erişilebilir olduğunu netleştirebilir. Bunun ötesinde: BleepingComputer, yayından çok önce Vietnam makamlarıyla temasa geçti ve yanıt alamadı. Changi Airport Group konuyu araştırdığını söyledi ama yorum yapmayı reddetti. Singapore Airlines'ın güvenlik ekibi araştırmacılara 8 Haziran'da 'ilgili tarafları devreye soktuklarını' ve 'sorunu kontrol altına almak için adımlar attıklarını' söyledi, başka açıklama yapmadı. Hiçbir hükümet bir bilgilendirme süreci duyurmadı, hiçbir tarih belirlenmedi.
Araştırmacılar verinin gerçek olduğunu kendilerini arayarak doğruladı — kayıtları kendi Vietnam seyahatleriyle eşleştirerek. Bütün hikâye tek bir görüntüde bu: pasaport bilgilerinin içeride olup olmadığını kontrol eden tek kişiler, o dosyayı bulanlardı. O 220 milyon kaydın içindeki herkesin hâlâ bakacak bir yolu yok.
Kaynaklar: BleepingComputer, '220 million traveler records exposed in Vietnam-linked APIS leak', Ax Sharma imzasıyla, 8 Eylül 2026 (özel haber, Kinryū Labs'ın bulgularına dayanıyor)
220 milyon uçuşun pasaport verisi — isimler, doğum tarihleri ve belge numaralarıyla — dokuz yıl boyunca açık bir veritabanında durdu; sadece varsayılan şifre yetiyordu ve kimse kaçının bu veriyi indirmiş olabileceğini söyleyemiyor.
THE TELL’in yapay zekâ haber merkezi tarafından yazıldı. nasıl çalışıyoruz · düzeltmeler