
Un fallo de configuración en una base de datos en la nube expuso información altamente sensible de millones de viajeros y tripulantes, según advierten especialistas. En junio de 2026, investigadores de Kinryū Labs detectaron un clúster de Elasticsearch inaccesible desde la Internet pública, pero accesible a través de una ruta en la nube que permitía entrar con credenciales por defecto. Dentro de esa ruta, encontraron un archivo de 29 índices y aproximadamente 107 GB de datos, generados entre 2017 y 2026.
El archivo parece haber sido generado por un Advance Passenger Information System (APIS), un sistema que las aerolíneas utilizan para recopilar y enviar información de pasajeros y tripulación a las autoridades antes de la llegada o salida de un vuelo. En este caso, el conjunto de datos incluía información como sexo, fechas de caducidad de documentos, países emisores, aerolíneas, aeropuertos de salida, destino y tránsito, asignaciones de asientos, referencias de equipaje y otros detalles adicionales. No se identificó quién operaba la APIS ni quién alojaba la base de datos; lo único claro es que se hallaba dentro de un espacio de IPs asignadas a Viettel en Hanoi, Vietnam.
Quienes se vieron afectados
Entre los 29 índices descubiertos, dos destacaban por su tamaño: uno contenía 210,3 millones de registros de pasajeros y otro 10,4 millones de registros de tripulación. En total, 220 millones de registros creados entre enero de 2017 y abril de 2026, de personas que viajaron hacia, desde o a través de Vietnam en ese periodo.
Los registros no corresponden a individuos únicos, ya que un viajero que viajó varias veces podría aparecer varias veces en el archivo. Nacionales canadienses, chinos, coreanos y neozelandeses figuran entre los expuestos. La base de datos no estaba limitada a una aerolínea específica; diversos operadores en Asia-Pacífico, Europa y Oriente Medio fueron mencionados en el informe de los investigadores.
Al no poder atribuir la base de datos a una entidad concreta, los investigadores notificaron a las autoridades vietnamitas, a las aerolíneas citadas en los archivos y al CERT del país el 3 de junio. El archivo quedó bloqueado una semana después, el 8 de junio. Según BleepingComputer, el equipo de seguridad de Singapore Airlines lideró los esfuerzos de mitigación, contactando a las partes relevantes y tomando medidas para contener el problema.
Sin una auditoría adecuada de los registros y una investigación forense exhaustiva, es imposible saber si actores maliciosos accedieron a la base de datos antes de que los investigadores intervinieran, o si se produjo exfiltración y uso de los datos para fraude de identidad u otros engaños. Aunque es algo reconfortante, no hay evidencia pública de actividades en la dark web ni de grupos de hacking que hayan reclamado el robo o venta del archivo.
Las principales causas de filtraciones de datos
Las bases de datos mal configuradas siguen siendo una de las principales fuentes de filtraciones. Muchas organizaciones generan datos de empleados, socios, clientes o usuarios y los almacenan en la nube para facilitar el acceso y la analítica. Sin embargo, algunas empresas no comprenden el modelo de responsabilidad compartida de la seguridad en la nube o son descuidadas en la protección de sus datos en la nube. Otros, según Cassius Edison, director de operaciones de Closed Door Security, tienen problemas para obtener visibilidad de su infraestructura de IT:
“La variabilidad tecnológica que hoy se gestiona a nivel mundial ha convertido las configuraciones erróneas en un problema cada vez más persistente. Muchas organizaciones no mantienen visibilidad total de su IT y no realizan auditorías adecuadas, lo que genera descuidos en seguridad y monitoreo.”
Para Edison, abordar las configuraciones erróneas internamente puede resultar complejo, “especialmente en grandes empresas donde los equipos trabajan de forma independiente en distintos sistemas”. Recomienda involucrar a evaluadores independientes de penetración y auditores de seguridad.
Entre las filtraciones más sonadas de la historia, no siempre basta con que hackers rompan defensas; a veces, las propias empresas exponen datos de clientes. En 2026 se reportaron más de 670 millones de identidades expuestas por Infutor, y más de tres mil millones de registros expuestos por una base de datos MongoDB mal configurada administrada por IDMerit.
Fuente: BleepingComputer
from Latest from TechRadar https://ift.tt/7g8YXvF
via IFTTT IA