APIS vietnamita expõe 220 mi de registros por má configuração
Um cluster Elasticsearch com 220,7 milhões de registros de um sistema APIS vinculado ao Vietnã ficou acessível via cadeia de más configurações e credenciais padrão entre pelo menos junho de 2022 e junho de 2026; a identidade do operador não foi confirmada, nenhum ator malicioso reivindicou o dado e não há evidência de exfiltração — mas a ausência de logs de servidor impede descartar a hipótese. O incidente é uma exposição acidental, não um ataque.
Analytic judgments
Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.
O cluster continha 220.783.700 entradas — 210.318.069 de passageiros e 10.465.631 de tripulantes — distribuídas em 29 índices e ~107 GB; o número é de entradas de viagem, não de pessoas únicas, o que infla a cifra manchetada.
O acesso foi possível encadeando duas más configurações: o endpoint direto retornava HTTP 401, mas um caminho alternativo via nuvem aceitava credenciais padrão; o vetor não é exploração de vulnerabilidade de software, mas falha operacional de hardening.
O FOFA registrou o host em outubro de 2022 e o classificou como banco de dados em julho de 2023; não se sabe quando os dados de passageiros se tornaram recuperáveis por esse caminho alternativo, tornando a janela de exposição real indeterminada — pode ser menor do que os nove anos cobertos pelos registros.
O sistema está em espaço de IP atribuído à Viettel em Hanói; a Viettel não confirmou operar o sistema, e nenhuma organização vietnamita reconheceu responsabilidade publicamente.
A violação ocorreu sob vigência da Lei de Proteção de Dados Pessoais do Vietnã (Lei 91/2025/QH15, em vigor desde 1º de janeiro de 2026), que exige notificação ao A05/Ministério da Segurança Pública em até 72 horas; até a publicação da reportagem, nenhuma notificação regulatória foi confirmada.
Não há evidência de exfiltração intencional: sem nota de resgate, sem o dataset sendo ofertado em fóruns, sem ransom notes no cluster; a ausência de logs de servidor, porém, impede conclusão definitiva.
Analysis
Este incidente é uma exposição acidental causada por má configuração operacional — não há ator malicioso identificado, não há intrusão no sentido técnico e nenhuma organização reivindicou o dado. A pergunta central não é 'quem atacou', mas 'quem falhou nos controles e quem responde legalmente'.
O vetor técnico é preciso: Kinryū Labs encadeou duas falhas para acessar o cluster. O endpoint público retornava HTTP 401, aparentando proteção. Um caminho alternativo via infraestrutura de nuvem contornava essa barreira e aceitava credenciais padrão — padrão clássico de segurança por obscuridade que colapsa no primeiro scanner sistemático. O cluster 'pax-info' tinha 29 índices, ~107 GB e 220.783.700 entradas brutas, contagem que inclui múltiplas viagens do mesmo indivíduo; o número de pessoas únicas afetadas é desconhecido e quase certamente inferior à cifra manchetada.
A atribuição ao Vietnã é geográfica, não organizacional. O IP pertence ao espaço da Viettel em Hanói — empresa estatal de telecomunicações ligada ao Ministério da Defesa. Isso pode indicar que o sistema é operado pela própria Viettel, por um órgão governamental que usa a infraestrutura da Viettel, ou por um terceiro locatário do espaço. Nenhuma dessas hipóteses foi confirmada. Autoridades vietnamitas não responderam às consultas da Kinryū Labs nem do BleepingComputer, o que, por si só, é informação relevante do ponto de vista de governança.
A qualidade dos dados é alta e verificada de forma independente: Kinryū Labs confirmou a autenticidade cruzando registros com as próprias viagens de seus pesquisadores ao Vietnã. Os campos expostos cobrem identidade completa de documento (nome, data de nascimento, sexo, nacionalidade, número de passaporte, validade, país emissor) combinada com histórico de viagem granular (voo, data, companhia, origem, destino, trânsito, assento, bagagem e horários reais). Essa combinação é particularmente sensível: permite reconstruir padrões de deslocamento de indivíduos ao longo de até nove anos.
A janela de exposição é um ponto crítico mal coberto pela imprensa. Os registros vão de janeiro de 2017 a abril de 2026, mas isso é o alcance dos dados, não o período em que estiveram acessíveis. O FOFA detectou o host em outubro de 2022 e o identificou como banco de dados em julho de
2023. Quando exatamente o caminho alternativo com credenciais padrão se tornou funcional é desconhecido. A exposição pode ter durado dias, meses ou anos — e sem logs de servidor, ninguém sabe.
No front regulatório, a Lei 91/2025/QH15 estava em vigor desde 1º de janeiro de 2026 quando a exposição foi descoberta e remediada em junho. O operador não identificado tinha obrigação legal de notificar o A05 (Departamento de Segurança Cibernética e Prevenção ao Crime de Alta Tecnologia do Ministério da Segurança Pública) em até 72 horas. Não há registro público de que essa notificação ocorreu. A Singapore Airlines foi a única entidade que respondeu de forma substantiva — e o fez como facilitadora da remediação, não como operadora do sistema.
O incidente tem precedente direto no setor: o sistema APIS da Vietnam Airlines foi comprometido em 2016 em um ataque atribuído a atores de língua chinesa. O contexto de reincidência de exposição de dados de viajantes vinculados ao Vietnã reforça a hipótese de deficiências sistêmicas de governança de dados no setor de aviação vietnamita, não de evento isolado.
Timeline
- 2022-10FOFA registra pela primeira vez o host e a porta do cluster (fonte: BleepingComputer/Kinryū Labs).
- 2023-07FOFA classifica o serviço como banco de dados pela primeira vez (fonte: BleepingComputer/Kinryū Labs).
- 01 Jan 2026Entra em vigor a Lei de Proteção de Dados Pessoais do Vietnã (Lei 91/2025/QH15), tornando obrigatória a notificação de incidentes ao A05 em até 72 horas.
- 03 Jun 2026Kinryū Labs descobre o cluster Elasticsearch 'pax-info' durante pesquisa sobre bancos de dados expostos; notifica autoridades vietnamitas, companhias aéreas presentes na base e CERTs nacionais.
- 08 Jun 2026Acesso ao banco de dados é remediado; equipe de segurança da Singapore Airlines confirma por e-mail ter 'engajado as partes relevantes' e 'tomado medidas para conter o problema'.
- 07 Sep 2026BleepingComputer publica reportagem com base em documentação fornecida pela Kinryū Labs; autoridades vietnamitas não responderam às consultas.
- 08 Sep 2026Cobertura ampliada por Security Affairs, The Cyber Express e outros veículos; Changi Airport Group confirma investigação mas se recusa a comentar.
Data involved
Impact
Os 220,7 milhões de entradas cobrem viajantes de múltiplas nacionalidades — incluindo coreanos, chineses, canadenses e neozelandeses, conforme amostras revisadas pelo BleepingComputer — que voaram de, para ou via Vietnã entre janeiro de 2017 e abril de
2026. O número de indivíduos únicos é menor do que o total de registros, já que viajantes frequentes aparecem múltiplas vezes. Os dados expostos permitem: identificar titulares de passaportes e verificar documentos; reconstruir histórico de deslocamentos internacionais por até nove anos; cruzar presença em locais e datas específicas. Passaportes com números e validades expostos podem ser explorados em fraudes de identidade e solicitações de vistos. Não há evidência confirmada de exfiltração intencional nem de dado sendo ofertado em mercados criminosos. Companhias aéreas presentes na base não operavam o sistema e não tiveram suas próprias redes comprometidas.
Technical links
Recommendations
- Elimine credenciais padrão em qualquer cluster Elasticsearch antes da implantação; habilite autenticação TLS e mTLS em todos os paths de acesso, incluindo rotas de nuvem e proxies reversos — o HTTP 401 no endpoint público não protege caminhos alternativos.
- Audite todos os caminhos de rede que chegam ao cluster, não apenas o endpoint primário; ferramentas de varredura como FOFA, Shodan e Censys indexam rotas alternativas — use-as proativamente contra sua própria infraestrutura.
- Habilite e retenha logs de acesso em clusters de dados sensíveis por período suficiente para investigação forense; a ausência de logs foi o fator que impediu determinar se houve exfiltração neste caso.
- Organizações que processam dados de viajantes vinculados ao Vietnã devem verificar conformidade com a Lei 91/2025/QH15 (Lei de Proteção de Dados Pessoais), incluindo o processo de notificação ao A05 em até 72 horas em caso de incidente.
- Implemente monitoramento contínuo de postura de segurança (CSPM) para detectar mudanças de configuração que abram novos caminhos de acesso a bancos de dados; a cadeia de má configuração neste caso teria sido detectável por varredura automatizada regular.
Intelligence gaps
What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.
A identidade do operador do sistema não foi confirmada — uma resposta oficial de qualquer órgão vietnamita ou da Viettel resolveria essa lacuna.
A data exata em que o caminho alternativo com credenciais padrão se tornou funcional é desconhecida — logs de servidor ou análise forense do cluster resolveriam.
Não se sabe se houve exfiltração antes da remediação — logs de acesso ao servidor são a única forma de responder.
Nenhuma notificação regulatória ao A05 foi confirmada — uma consulta formal ao Ministério da Segurança Pública do Vietnã poderia confirmar cumprimento ou descumprimento da Lei 91/2025/QH15.
A lista completa de companhias aéreas cujos dados estavam na base não foi divulgada — o relatório técnico que a Kinryū Labs anunciou para publicação posterior pode preencher essa lacuna.
O número de pessoas únicas afetadas (em contraste com entradas de viagem) não foi estimado — análise de deduplicação nos índices responderia.
Sources and rating
Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.