220 millioner data, ni år, en åben database
Kinryu Labs fandt den 3. juni 2026 en Elasticsearch-klynge, der var tilgængelig fra det åbne internet, med 220,8 millioner passager- og besætningsdata for fly mellem januar 2017 og april 2026. Firmaet sikrede klyngen fem dage senere, efter at have underrettet vietnamesiske myndigheder, nationale CSIRT'er og identificerbare flyselskaber.
| Detalje | Tal |
|---|---|
| Opdaget | 3. juni 2026 |
| Sikret | 8. juni 2026 |
| Passagerdata | 210.318.069 |
| Besætningsdata | 10.465.631 |
| Datateriode | Januar 2017 til april 2026 |
Klyngen, kaldet pax-info, indeholdt navne, fødselsdatoer, nationaliteter, pasnumre og udløbsdatoer, flynumre, sædepladser og bagagereferencer, knyttet til flyselskaber med ruter i Asien-Stillehavet, Europa og Mellemøsten. Kinryu Labs sporede det eksponerede adresseområde til Viettel, Vietnams statslige teleselskab, men kunne ikke bekræfte, hvilken organisation der reelt drev databasen. Hverken vietnamesiske myndigheder eller Changi Airport Group, nævnt i undersøgelsen som en af de involverede knudepunkter, har forklaret, hvordan klyngen forblev åben.
Et læk, der aldrig kunne blive i et enkelt land
Forhåndsdata om passagerer har aldrig haft et enkelt hjemsted. I to årtier har et flyselskab, der flyver til et land, som regel forbundet sig direkte til det lands egen grænsemyndighed, en skræddersyet integration per destination, gentaget for hvert marked, det betjener. Et flyselskab med to dusin ruter kan ende med at vedligeholde to dusin adskilte forbindelser, hver bygget, sikret og overvåget efter sin egen tidsplan, af hvilken leverandør den pågældende grænsemyndighed nu havde valgt.
Det er, hvad der gjorde det muligt for en enkelt fejlkonfigureret klynge, knyttet til en vietnamesisk statsudbyders adresseområde, at rumme ni års data for ruter, der aldrig berørte Vietnam. Eksponeringen var ikke reelt et vietnamesisk problem, der tilfældigvis lækkede, men et strukturelt træk ved, hvordan denne datakategori er blevet trukket overalt. Den dukker op, hvor netværkets svageste led tilfældigvis lå. Man retter et nationalt endepunkt, og det næste, bygget af en anden leverandør efter en anden standard, står der stadig.
Europa skrev løsningen. Den har ingen tændingsdato.
EU havde allerede diagnosticeret denne strukturelle svaghed, før dette læk blev offentligt. Forordning (EU) 2025/12, der trådte i kraft den 28. januar 2025, erstatter den gamle model, hvor hvert flyselskab forbinder sig separat til hver medlemsstats grænsemyndighed, med en enkelt router drevet af eu-LISA, EU's it-agentur for retlige og indre anliggender. Ethvert flyselskab, der flyver til, fra eller inden for EU, skal fremover sende passagerdata gennem den ene kanal i stedet for at vedligeholde en separat forbindelse per land.
Forordningens forpligtelser træder dog først i kraft, når routeren selv er i drift, og hverken eu-LISA eller Europa-Kommissionen har offentliggjort en dato for det. Tyve måneder efter loven trådte i kraft, er den arkitektur, den skal erstatte, det samme mønster med et endepunkt per land, der lod en enkelt eksponeret vietnamesisk klynge rumme ni års grænseoverskridende rejsedata, stadig det, som hvert flyselskab, der flyver til Europa, rent faktisk bruger. En virksomheds rejseafdeling, et compliance-team hos et flyselskab eller en databeskyttelsesansvarlig, der går ud fra, at EU's centrale router allerede dækker dem, stoler på et system, der indtil videre kun findes i forordningen og ingen steder ellers.
Læs videre: 8,7 millioner lufthavnsdata lækket i et hack | OpenAIs filter gør ikke dine chats anonyme



