220 miljoen records, negen jaar, een open database
Kinryu Labs vond op 3 juni 2026 een via het open internet bereikbare Elasticsearch-cluster met 220,8 miljoen passagiers- en bemanningsgegevens voor vluchten tussen januari 2017 en april 2026. Het bedrijf beveiligde de cluster vijf dagen later, na melding aan Vietnamese autoriteiten, nationale CSIRT's en identificeerbare luchtvaartmaatschappijen.
| Detail | Cijfer |
|---|---|
| Ontdekt | 3 juni 2026 |
| Beveiligd | 8 juni 2026 |
| Passagiersgegevens | 210.318.069 |
| Bemanningsgegevens | 10.465.631 |
| Periode | Januari 2017 tot april 2026 |
De cluster, pax-info genaamd, bevatte namen, geboortedata, nationaliteiten, paspoortnummers en vervaldata, vluchtnummers, stoelnummers en bagagereferenties, gekoppeld aan maatschappijen met routes door Azië-Pacific, Europa en het Midden-Oosten. Kinryu Labs herleidde de blootgestelde adresruimte tot Viettel, de Vietnamese staatstelecomaanbieder, maar kon niet bevestigen welke organisatie de database daadwerkelijk beheerde. Noch de Vietnamese autoriteiten, noch Changi Airport Group, in het onderzoek genoemd als een van de betrokken knooppunten, hebben uitgelegd hoe de cluster open kon blijven staan.
Een lek dat nooit tot één land beperkt kon blijven
Vooraf doorgegeven passagiersgegevens hebben nooit een vast thuis gehad. Al twintig jaar koppelt een maatschappij die een land aandoet zich doorgaans rechtstreeks aan de eigen grensautoriteit van dat land, een op maat gebouwde koppeling per bestemming, herhaald voor elke bediende markt. Een maatschappij met twee dozijn routes kan uiteindelijk twee dozijn losse verbindingen onderhouden, elk gebouwd, beveiligd en gemonitord volgens een eigen tijdschema, door welke leverancier een bepaalde grensautoriteit ook koos.
Dat maakte het mogelijk dat een enkele verkeerd geconfigureerde cluster, gekoppeld aan het adresbereik van een Vietnamese staatsaanbieder, negen jaar aan gegevens bevatte voor routes die Vietnam nooit raakten. De blootstelling was niet echt een Vietnamees probleem dat toevallig uitlekte, maar een structureel kenmerk van hoe dit type gegevens overal is bekabeld. Het duikt op waar de zwakste schakel in het netwerk zich toevallig bevindt. Los een nationaal eindpunt op en het volgende, gebouwd door een andere leverancier volgens een andere standaard, blijft gewoon bestaan.
Europa schreef de oplossing. Er is geen aanzetdatum.
De EU had deze structurele zwakte al vastgesteld voordat dit lek publiek werd. Verordening (EU) 2025/12, die op 28 januari 2025 in werking trad, vervangt het oude model waarin elke maatschappij apart aankoppelt bij de grensautoriteit van elke lidstaat, door een enkele router beheerd door eu-LISA, het IT-agentschap van de EU voor justitie en binnenlandse zaken. Elke maatschappij die naar, van of binnen de EU vliegt, zou passagiersgegevens via dat ene kanaal moeten sturen in plaats van een aparte verbinding per land te onderhouden.
De verplichtingen uit de verordening gelden echter pas zodra de router zelf operationeel is, en noch eu-LISA noch de Europese Commissie heeft daarvoor een datum bekendgemaakt. Twintig maanden na het van kracht worden van de wet gebruikt elke maatschappij die naar Europa vliegt nog steeds de architectuur die zij moet vervangen: hetzelfde patroon van een eindpunt per land dat een enkele blootgestelde Vietnamese cluster negen jaar grensoverschrijdende reisgegevens liet vasthouden. Een bedrijfsreisafdeling, een complianceteam van een luchtvaartmaatschappij of een functionaris voor gegevensbescherming die ervan uitgaat dat de gecentraliseerde EU-router hen al dekt, vertrouwt op een systeem dat vooralsnog alleen in de verordening bestaat en nergens anders.
Lees hierna: 8,7 miljoen luchthavengegevens gelekt bij een lek | OpenAI's filter maakt uw chats niet anoniem



