Fuga di dati: 220 milioni di record di viaggiatori esposti a causa di misconfigurazioni

In Breve
- Cosa è successo con i dati dei viaggiatori?
- Un archivio cloud ha esposto 220 milioni di record di viaggiatori a causa di misconfigurazioni.
- Quali informazioni sono state esposte?
- I dati esposti includono nomi, date di nascita, nazionalità e numeri di passaporto.
- Quali misure sono state adottate dopo la scoperta?
- L'archivio è stato reso inaccessibile e sono state coinvolte le autorità competenti.
Un grave incidente di sicurezza ha rivelato l’esposizione di circa 220 milioni di record di viaggiatori e membri dell’equipaggio a causa di una serie di misconfigurazioni in un archivio cloud. I dati, creati tra gennaio 2017 e aprile 2026, sono stati scoperti da ricercatori che hanno individuato un cluster Elasticsearch accessibile tramite un percorso cloud alternativo, il quale accettava credenziali di default.
L’archivio, che comprendeva 29 indici per un totale di circa 107 GB di dati, sembra essere stato generato da un Advance Passenger Information System (APIS). Tra le informazioni esposte vi sono dati personali identificativi come nomi, date di nascita, nazionalità, numeri di passaporto e dettagli di viaggio, inclusi sesso, date di scadenza dei documenti, paesi di emissione, compagnie aeree, aeroporti di partenza, destinazione e transito, assegnazioni di posto e riferimenti bagaglio.
Non è stato possibile identificare con certezza l’operatore del sistema, ma l’infrastruttura risultava ospitata in blocchi IP assegnati a Viettel e localizzata ad Hanoi. Due indici principali contenevano rispettivamente 210.318.069 record passeggeri e 10.465.631 record equipaggio, con dati relativi a persone che hanno viaggiato da, verso o attraverso il Vietnam. Le nazionalità segnalate includono cittadini canadesi, cinesi, coreani e neozelandesi, e l’archivio non è limitato a una singola compagnia aerea, includendo vettori operanti in Asia-Pacifico, Europa e Medio Oriente.
La scoperta è stata segnalata il 3 giugno alle autorità vietnamite, a diverse compagnie aeree coinvolte e al CERT nazionale, e l’archivio è stato reso inaccessibile l’8 giugno. Il team di sicurezza di Singapore Airlines ha coordinato le attività di contenimento, comunicando di aver coinvolto le parti interessate. Tuttavia, senza un’analisi dei log e un’indagine forense completa, non è possibile stabilire se attori malevoli abbiano avuto accesso ai dati o li abbiano esfiltrati. Attualmente non ci sono evidenze di vendita dell’archivio sul dark web né rivendicazioni pubbliche da parte di gruppi di hacking.
Le misconfigurazioni di database e la scarsa visibilità sull’infrastruttura cloud sono state identificate come cause ricorrenti di fughe di dati. Cassius Edison, COO di Closed Door Security, ha sottolineato che la complessità delle tecnologie gestite e la mancanza di audit facilitano errori di configurazione e ha raccomandato l’impiego di penetration test e verifiche di sicurezza indipendenti. Nel 2026, altri incidenti significativi di esposizione di dati sono stati segnalati, inclusi centinaia di milioni di record da un fornitore di identità e oltre tre miliardi di record derivanti da un database MongoDB mal configurato.
