安全研究人员发现,一个配置失误的云数据库导致约2.2亿条旅客及机组人员敏感信息暴露于互联网。据TechRadar报道,这一发现由网络安全公司Kinryū Labs于2026年6月初完成,数据库位于越南河内,疑为机场使用的旅客预报信息系统(APIS)归档库。
研究人员表示,该数据库虽然无法从开放互联网直接访问,但可通过一条云端的替代路径进入,且系统接受默认凭据。进入后,研究人员发现一个包含29个索引、约107GB数据的归档,其中包含两个大型索引:一个存有210,318,069条旅客记录,另一个存有10,465,631条机组记录,合计超过2.2亿条。数据时间跨度从2017年1月到2026年4月,对象为在此期间前往、离开或途经越南的人员。
泄露的信息包括姓名、出生日期、国籍、护照及旅行证件号码、性别、证件有效期、签发国、航空公司、出发地、目的地、中转机场、座位分配、行李参考号等。研究人员的报告指出,涉及亚太、欧洲和中东地区的多家航空公司,但无法确认数据库运营方或拥有者。记录对应出行次数而非个人,多次出行者可能多次出现。
研究人员于6月3日将情况报告给越南有关部门、档案中提及的航空公司及该国计算机应急响应小组。6月8日,该数据库被锁定。据BleepingComputer报道,新加坡航空的安全团队主导了修复工作,称已“联系相关方”并“采取措施控制问题”。
目前没有证据表明在研究人员发现之前有威胁行为者访问过该数据库,也没有数据被出售或泄露至暗网的迹象。研究人员认为,无法通过日志审计和完整取证确认是否存在数据窃取。
云数据库配置失误仍是数据泄露的主要原因之一。安全公司Closed Door Security首席运营官Cassius Edison表示,企业使用和管理的技术范围扩大,使配置错误成为日益严重的问题,许多组织未能全面掌握自身IT资产,未能进行适当审计,这导致安全与监测方面出现疏漏。他建议大型企业引入独立渗透测试人员和安全审计师。
2026年已发生多起由配置失误导致的大规模数据泄露事件,包括Infutor暴露超过6.7亿条身份记录,以及一个配置错误的MongoDB数据库暴露超过30亿条记录。