Une base de données APIS liée au Vietnam expose 220 millions de dossiers de passagers et d'équipage
Des chercheurs en sécurité ont révélé qu'une base de données Advance Passenger Information System non sécurisée, hébergée dans l'espace IP vietnamien, avait exposé environ 220 millions de dossiers de voyage de passagers et d'équipage couvrant 2017 à 2026, en raison de mauvaises configurations et d'identifiants par défaut.
- Victime
- Vietnam-linked APIS database
- données
- 220.8M
Le 8 septembre 2026, des chercheurs en sécurité de Kinryū Labs ont révélé qu'une base de données Advance Passenger Information System (APIS) non sécurisée avait exposé environ 220 millions de dossiers de voyage de passagers et d'équipage. Cette base, un cluster Elasticsearch nommé « pax-info », avait été découverte le 3 juin 2026 accessible sur l'internet public, atteignable via une série de mauvaises configurations et d'identifiants par défaut. Elle était hébergée dans l'espace IP attribué à Viettel à Hanoï, ce qui donnait à la fuite un lien vietnamien, même si les chercheurs n'ont pu confirmer quelle organisation exploitait le système.
Les données APIS sont les informations de voyageurs que les compagnies aériennes transmettent aux autorités frontalières avant un vol. Le cluster exposé contenait environ 107 Go de données réparties sur 29 index, ses deux index principaux renfermant environ 210 318 069 dossiers de passagers et 10 465 631 dossiers d'équipage — soit un total de 220 783 700 entrées couvrant janvier 2017 à avril 2026. Les champs comprenaient noms, dates de naissance, sexe, nationalités, numéros de passeport et de documents de voyage avec dates d'expiration et pays d'émission, ainsi que numéros et dates de vol, compagnies, codes aéroports, attributions de sièges et références de bagages.
Une exposition non revendiquée et hautement sensible
Les données ayant été laissées accessibles par mauvaise configuration plutôt que dérobées lors d'une intrusion, aucun acteur malveillant n'a revendiqué l'exposition, et celle-ci n'a été attribuée à aucun attaquant. La sensibilité de la combinaison — identité complète et détails de passeport associés à des historiques de déplacements détaillés — rend cet ensemble particulièrement précieux pour la fraude, la surveillance et le ciblage, même en l'absence de preuve de téléchargement malveillant.
Au moment de la divulgation, l'exploitant du cluster « pax-info » n'avait pas été identifié et l'exposition n'avait pas été publiquement rattachée à une compagnie aérienne, un assistant en escale ou une agence gouvernementale précis ; l'état de la remédiation n'a donc pu être confirmé de manière indépendante. Le statut de l'incident demeurait par conséquent inconnu.
Chronologie
Les chercheurs de Kinryū Labs découvrent un cluster Elasticsearch accessible publiquement nommé « pax-info », hébergé dans l'espace IP attribué à Viettel à Hanoï.
Kinryū Labs divulgue l'exposition à des journalistes ; les médias rapportent que 220 millions de dossiers de passagers et d'équipage étaient accessibles sans authentification adéquate.
Sources
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/220-million-traveler-records-exposed-in-vietnam-linked-apis-leak/
- securityaffairs.comhttps://securityaffairs.com/198671/data-breach/massive-vietnam-linked-apis-database-exposes-passport-and-flight-data.html
- oodaloop.comhttps://oodaloop.com/briefs/cyber/220-million-traveler-records-exposed-in-vietnam-linked-apis-leak/