越南2.2亿旅客数据裸奔九年

刚看到 Kinryū Labs 披露的这起事件,说实话后背发凉。一个叫 pax-info 的 Elasticsearch 集群,因为没改默认用户名密码,直接暴露在公网上,里面躺着 2.2 亿条越南进出港旅客和机组记录,时间跨度从 2017 年 1 月一直到 2026 年 4 月,整整九年。这不是小打小闹,是 Advance Passenger Information 级别的核心数据,姓名、出生日期、性别、国籍、护照号、证件有效期和签发国全在,连航班号、座位、行李编号、实际飞行时间都一清二楚。涉及韩国、中国、加拿大、新西兰等多国旅客,等于把半个亚太的跨境流动底牌摊开了。

做跨境的都知道,API 数据本应是各国边检和航司之间的高敏感交换,结果被一个默认凭证就攻破了,这暴露的不是技术漏洞,是运维意识和合规审计的全面失守。更让我在意的是,数据库直到 2026 年 6 月才关闭访问,也就是说发现和处置之间又拖了一段时间。对出海企业来说,这事敲的警钟很直接:云上资产别再用默认配置,Elasticsearch 这种暴露面大的服务必须做网络隔离和定期扫描。旅客数据一旦泄露,后续的精准钓鱼、身份盗用、甚至针对商务人士的社工攻击都会跟着来。别总觉得数据泄露离自己远,一个没改的密码就能让九年积累的信任归零。
4

评论

登录后即可发表评论。

暂无评论,来抢沙发吧。