Una base de datos APIS expuesta revela 220 millones de registros de viajes de pasajeros y tripulaciones
Filtraciones

Imagen ilustrativa generada con IA

Una base de datos APIS expuesta revela 220 millones de registros de viajes de pasajeros y tripulaciones

Una base APIS expuesta dejó 220M de registros de pasajeros y tripulantes con pasaportes, vuelos y asientos entre 2017 y 2026.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una base de datos del sistema de información anticipada sobre pasajeros (Advance Passenger Information System, APIS) accesible públicamente dejó expuestos más de 220 millones de registros de pasajeros y tripulaciones, con datos de pasaportes vinculados a itinerarios de vuelo, asignaciones de asiento, referencias de equipaje y horarios exactos de viaje.

El clúster de Elasticsearch estaba alojado en un espacio de direcciones asignado a Viettel en Hanói y parece estar vinculado a una organización vietnamita. No se ha identificado a la organización responsable de operar el sistema.

Kinryū Labs descubrió el clúster el 3 de junio mientras investigaba bases de datos expuestas como parte de una investigación relacionada con ransomware. El acceso se corrigió el 8 de junio, después de notificar a las autoridades vietnamitas, aerolíneas y equipos nacionales de respuesta a incidentes.

No hay pruebas confirmadas de que los atacantes copiaran o vendieran la información. Sin embargo, la ausencia de registros del servidor impide descartar accesos no autorizados y la extracción de datos.

La base de datos contenía datos de viajes de más de nueve años

El clúster de Elasticsearch expuesto se llamaba pax-info. Contenía 29 índices y aproximadamente 107 GB de información.

Sus dos índices principales contenían:

  • 210.318.069 registros de pasajeros
  • 10.465.631 registros de tripulantes
  • 220.783.700 registros de viajes en total

Esta cifra no representa a 220 millones de víctimas distintas. Los sistemas APIS generan registros de viajes, por lo que los viajeros frecuentes y el personal de aviación pueden aparecer muchas veces. Se desconoce el número de personas únicas.

Los registros abarcaban viajes realizados entre enero de 2017 y abril de 2026. Por su alcance internacional, la población afectada no se limita a ciudadanos o residentes vietnamitas.

Los investigadores validaron la base de datos comparando registros con sus propios viajes relacionados con Vietnam. Las muestras examinadas incluían ciudadanos de Corea del Sur, China, Canadá y Nueva Zelanda, mientras que el conjunto de datos hacía referencia a aerolíneas que operan rutas en Asia-Pacífico, Europa y Oriente Medio.

No se ha establecido un desglose completo por nacionalidad. Entre las personas potencialmente afectadas se encuentran pasajeros y tripulantes que viajaron hacia Vietnam, desde Vietnam o a través de Vietnam durante el periodo representado en la base de datos.

Los datos de los pasaportes estaban vinculados directamente a itinerarios detallados

Los sistemas de información anticipada sobre pasajeros permiten a las aerolíneas transmitir a las autoridades gubernamentales información de identidad, documentos y vuelos antes de que los pasajeros o tripulantes lleguen a un país o salgan de él.

Los campos expuestos incluían:

  • Nombres de pasajeros y tripulantes
  • Fechas de nacimiento y sexo
  • Nacionalidades
  • Números de pasaporte u otros documentos de viaje
  • Fechas de caducidad de los documentos y países emisores
  • Nombres de aerolíneas y números de vuelo
  • Fechas de viaje
  • Aeropuertos de salida, destino y tránsito
  • Asignaciones de asiento
  • Referencias de equipaje
  • Horarios programados, estimados y reales de los vuelos

El riesgo reside en la combinación de los datos, no en un único campo. Un delincuente que disponga de un nombre y un número de pasaporte obtiene un contexto mucho más amplio cuando esos identificadores se vinculan con desplazamientos históricos, aerolíneas, asientos, puntos de tránsito y datos de equipaje.

Estos registros podrían facilitar intentos convincentes de suplantación de identidad. Un mensaje de phishing que mencione un vuelo, destino, asiento o fecha de viaje reales tiene más probabilidades de convencer al destinatario para abrir un archivo adjunto malicioso, revelar sus credenciales o llamar a un número fraudulento de asistencia.

El conjunto de datos también podría permitir la elaboración de perfiles y la vigilancia. Funcionarios, directivos de empresas, personal de aerolíneas, periodistas, activistas y otros viajeros en situaciones sensibles podrían enfrentarse a un riesgo mayor si sus desplazamientos pueden reconstruirse a lo largo de varios viajes.

La información de las tripulaciones plantea además un riesgo operativo. Los registros repetidos pueden revelar patrones de trabajo, rutas utilizadas con frecuencia, aeropuertos y periodos en los que determinados empleados estaban viajando.

Un endpoint bloqueado ocultaba una ruta alternativa que usaba credenciales predeterminadas

La exposición fue consecuencia de dos deficiencias de configuración que actuaban conjuntamente.

Los intentos de acceder directamente al servicio a través de internet devolvían una respuesta HTTP 401 Unauthorized. Este comportamiento hacía parecer que el endpoint estaba protegido frente a solicitudes no autenticadas.

Sin embargo, una ruta de acceso independiente basada en la nube proporcionaba un camino hasta el clúster de Elasticsearch. Una vez que los investigadores llegaron a él a través de esa ruta, el servicio aceptó las credenciales predeterminadas.

Esta distinción es importante para los equipos de defensa. Probar únicamente un endpoint público principal puede generar una falsa sensación de seguridad cuando el mismo servicio sigue siendo accesible a través de redes cloud, proxies, nombres de host alternativos, interfaces de administración u otras rutas de acceso no detectadas.

No se ha divulgado la versión exacta de Elasticsearch. Tampoco se ha identificado ningún CVE asociado al incidente. El fallo conocido estuvo relacionado con una infraestructura expuesta, una ruta de acceso alternativa y credenciales de autenticación predeterminadas que no habían sido modificadas, no con una vulnerabilidad de software conocida.

El servicio de inteligencia de internet FOFA observó por primera vez el host y el puerto en octubre de 2022. En julio de 2023 clasificó el servicio como una base de datos. Estas observaciones demuestran que el host era visible desde el exterior, pero no permiten establecer cuándo empezó la ruta alternativa a exponer información de pasajeros.

Los propios registros se remontan a más de nueve años, pero eso no significa que la base de datos fuera accesible durante todo ese periodo. Se desconoce la duración real de la exposición.

Las aerolíneas mencionadas en los registros no son necesariamente víctimas de una brecha

La presencia de pasajeros o vuelos de una aerolínea en una base de datos APIS no significa que esa aerolínea operara el clúster ni que su red corporativa hubiera sufrido una intrusión.

Los datos APIS circulan entre las aerolíneas y los sistemas gubernamentales o de control fronterizo como parte del procesamiento de los viajes internacionales. Por ello, los registros de numerosas compañías pueden consolidarse dentro de una infraestructura controlada por otra organización.

El equipo de seguridad de Singapore Airlines ayudó a coordinar la respuesta. Informó a Kinryū Labs de que las partes pertinentes habían sido contactadas y de que el 8 de junio se habían adoptado medidas de contención, pero no proporcionó más declaraciones.

Changi Airport Group investigó el problema, pero declinó hacer comentarios. Las autoridades vietnamitas no habían respondido antes de la publicación.

Actualmente no hay pruebas que identifiquen al responsable del tratamiento de los datos, al administrador de la base de datos ni a la organización que aprovisionó el servicio de Elasticsearch expuesto. Esta falta de información complica las notificaciones, la investigación forense y las decisiones sobre quién debe proteger a los viajeros afectados.

También se desconoce si la ruta de acceso alternativa pertenecía directamente al operador, a un contratista, a una configuración de un proveedor cloud o a otro intermediario.

No se encontró ninguna nota de rescate ni una venta pública, pero el robo sigue siendo posible

Kinryū Labs no encontró ninguna nota de rescate ni índices desconocidos que sugirieran que un grupo de ransomware hubiera modificado el clúster. Los investigadores tampoco localizaron el conjunto de datos anunciado para su venta en internet.

Estos hallazgos reducen las pruebas visibles de una explotación delictiva, pero no demuestran que los datos no hayan sido manipulados.

Un atacante podría haber consultado o exportado información sin añadir índices, dejar una nota ni anunciarla públicamente. Los datos también podrían conservarse de forma privada para espionaje, fraude dirigido, abuso de identidad o una venta posterior.

Los investigadores no disponían de los registros del servidor necesarios para determinar quién accedió al clúster ni si se produjeron descargas masivas. Por tanto, el incidente debe tratarse como una exposición con un riesgo de extracción de datos aún no resuelto, no como un robo confirmado.

Entre las pruebas forenses útiles se incluirían los registros de auditoría de Elasticsearch, los registros de acceso cloud, los registros de proxies, los eventos de autenticación, los datos de flujo de red y las transferencias salientes de volumen inusualmente elevado. Los investigadores también tendrían que identificar los accesos realizados con las credenciales predeterminadas y las solicitudes efectuadas a través de la ruta cloud alternativa.

No se han divulgado indicadores públicos que permitan a las personas determinar si sus propios registros estaban presentes.

Los operadores y los viajeros afrontan prioridades de mitigación diferentes

El problema técnico inmediato se corrigió el 8 de junio, pero cerrar el acceso público no resuelve las consecuencias forenses y de privacidad.

El operador responsable debería preservar las pruebas disponibles antes de rotar las credenciales o reconstruir los sistemas. Después, debería revisar todas las rutas de internet y cloud que conducen al clúster, sustituir las credenciales predeterminadas, revocar los tokens asociados y restringir el acceso a Elasticsearch mediante listas de permitidos de red y segmentación.

Las medidas de defensa deberían incluir:

  • Auditar gateways cloud, proxies, túneles y endpoints alternativos
  • Activar una autenticación robusta y los registros de auditoría de Elasticsearch
  • Buscar consultas o exportaciones masivas en la telemetría
  • Revisar los volúmenes de datos salientes para detectar transferencias no explicadas
  • Rotar las credenciales compartidas con sistemas conectados
  • Identificar al responsable legal del tratamiento de los datos
  • Determinar las obligaciones de notificación en todas las jurisdicciones afectadas
  • Evaluar si los identificadores de pasaporte expuestos requieren medidas adicionales

Los viajeros no pueden corregir el sistema afectado por sí mismos. En su lugar, deben estar atentos a mensajes que utilicen información real de vuelos para afirmar que una reserva, pieza de equipaje, pasaporte, visado o reembolso requiere una acción urgente.

Los enlaces y números de teléfono incluidos en esos mensajes deben verificarse a través del sitio web o la aplicación oficial de la aerolínea. Quienes detecten intentos de uso indebido de sus datos de pasaporte deben ponerse en contacto con la autoridad que emitió el pasaporte y seguir sus indicaciones.

Actualmente no existe un recuento establecido de personas afectadas distintas, una distribución completa por nacionalidad ni confirmación de que los registros fueran descargados. La base de datos se ha cerrado, pero la pregunta central —quién pudo acceder a ella antes de la corrección— sigue sin respuesta.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosbase de datos APISfuga de datosregistros de pasajerosdatos de pasaporteElasticsearch expuestociberseguridadVietnam
Volver al inicio