RealCorroboradoTLP:CLEAR

APIS vietnamita expõe 220 mi de registros por má configuração

Operador de APIS não identificado (infraestrutura Viettel, Hanói)
🇻🇳 VietnãAviação / Governoalegado em 08 set 2026apurado em 08 set 2026
Linha de fundo

Um cluster Elasticsearch com 220,7 milhões de registros de um sistema APIS vinculado ao Vietnã ficou acessível via cadeia de más configurações e credenciais padrão entre pelo menos junho de 2022 e junho de 2026; a identidade do operador não foi confirmada, nenhum ator malicioso reivindicou o dado e não há evidência de exfiltração — mas a ausência de logs de servidor impede descartar a hipótese. O incidente é uma exposição acidental, não um ataque.

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança alta

O cluster continha 220.783.700 entradas — 210.318.069 de passageiros e 10.465.631 de tripulantes — distribuídas em 29 índices e ~107 GB; o número é de entradas de viagem, não de pessoas únicas, o que infla a cifra manchetada.

confiança alta

O acesso foi possível encadeando duas más configurações: o endpoint direto retornava HTTP 401, mas um caminho alternativo via nuvem aceitava credenciais padrão; o vetor não é exploração de vulnerabilidade de software, mas falha operacional de hardening.

confiança moderada

O FOFA registrou o host em outubro de 2022 e o classificou como banco de dados em julho de 2023; não se sabe quando os dados de passageiros se tornaram recuperáveis por esse caminho alternativo, tornando a janela de exposição real indeterminada — pode ser menor do que os nove anos cobertos pelos registros.

confiança moderada

O sistema está em espaço de IP atribuído à Viettel em Hanói; a Viettel não confirmou operar o sistema, e nenhuma organização vietnamita reconheceu responsabilidade publicamente.

confiança moderada

A violação ocorreu sob vigência da Lei de Proteção de Dados Pessoais do Vietnã (Lei 91/2025/QH15, em vigor desde 1º de janeiro de 2026), que exige notificação ao A05/Ministério da Segurança Pública em até 72 horas; até a publicação da reportagem, nenhuma notificação regulatória foi confirmada.

confiança moderada

Não há evidência de exfiltração intencional: sem nota de resgate, sem o dataset sendo ofertado em fóruns, sem ransom notes no cluster; a ausência de logs de servidor, porém, impede conclusão definitiva.

Análise

Este incidente é uma exposição acidental causada por má configuração operacional — não há ator malicioso identificado, não há intrusão no sentido técnico e nenhuma organização reivindicou o dado. A pergunta central não é 'quem atacou', mas 'quem falhou nos controles e quem responde legalmente'.

O vetor técnico é preciso: Kinryū Labs encadeou duas falhas para acessar o cluster. O endpoint público retornava HTTP 401, aparentando proteção. Um caminho alternativo via infraestrutura de nuvem contornava essa barreira e aceitava credenciais padrão — padrão clássico de segurança por obscuridade que colapsa no primeiro scanner sistemático. O cluster 'pax-info' tinha 29 índices, ~107 GB e 220.783.700 entradas brutas, contagem que inclui múltiplas viagens do mesmo indivíduo; o número de pessoas únicas afetadas é desconhecido e quase certamente inferior à cifra manchetada.

A atribuição ao Vietnã é geográfica, não organizacional. O IP pertence ao espaço da Viettel em Hanói — empresa estatal de telecomunicações ligada ao Ministério da Defesa. Isso pode indicar que o sistema é operado pela própria Viettel, por um órgão governamental que usa a infraestrutura da Viettel, ou por um terceiro locatário do espaço. Nenhuma dessas hipóteses foi confirmada. Autoridades vietnamitas não responderam às consultas da Kinryū Labs nem do BleepingComputer, o que, por si só, é informação relevante do ponto de vista de governança.

A qualidade dos dados é alta e verificada de forma independente: Kinryū Labs confirmou a autenticidade cruzando registros com as próprias viagens de seus pesquisadores ao Vietnã. Os campos expostos cobrem identidade completa de documento (nome, data de nascimento, sexo, nacionalidade, número de passaporte, validade, país emissor) combinada com histórico de viagem granular (voo, data, companhia, origem, destino, trânsito, assento, bagagem e horários reais). Essa combinação é particularmente sensível: permite reconstruir padrões de deslocamento de indivíduos ao longo de até nove anos.

A janela de exposição é um ponto crítico mal coberto pela imprensa. Os registros vão de janeiro de 2017 a abril de 2026, mas isso é o alcance dos dados, não o período em que estiveram acessíveis. O FOFA detectou o host em outubro de 2022 e o identificou como banco de dados em julho de

2023. Quando exatamente o caminho alternativo com credenciais padrão se tornou funcional é desconhecido. A exposição pode ter durado dias, meses ou anos — e sem logs de servidor, ninguém sabe.

No front regulatório, a Lei 91/2025/QH15 estava em vigor desde 1º de janeiro de 2026 quando a exposição foi descoberta e remediada em junho. O operador não identificado tinha obrigação legal de notificar o A05 (Departamento de Segurança Cibernética e Prevenção ao Crime de Alta Tecnologia do Ministério da Segurança Pública) em até 72 horas. Não há registro público de que essa notificação ocorreu. A Singapore Airlines foi a única entidade que respondeu de forma substantiva — e o fez como facilitadora da remediação, não como operadora do sistema.

O incidente tem precedente direto no setor: o sistema APIS da Vietnam Airlines foi comprometido em 2016 em um ataque atribuído a atores de língua chinesa. O contexto de reincidência de exposição de dados de viajantes vinculados ao Vietnã reforça a hipótese de deficiências sistêmicas de governança de dados no setor de aviação vietnamita, não de evento isolado.

Cronologia

  1. 2022-10FOFA registra pela primeira vez o host e a porta do cluster (fonte: BleepingComputer/Kinryū Labs).
  2. 2023-07FOFA classifica o serviço como banco de dados pela primeira vez (fonte: BleepingComputer/Kinryū Labs).
  3. 01 jan 2026Entra em vigor a Lei de Proteção de Dados Pessoais do Vietnã (Lei 91/2025/QH15), tornando obrigatória a notificação de incidentes ao A05 em até 72 horas.
  4. 03 jun 2026Kinryū Labs descobre o cluster Elasticsearch 'pax-info' durante pesquisa sobre bancos de dados expostos; notifica autoridades vietnamitas, companhias aéreas presentes na base e CERTs nacionais.
  5. 08 jun 2026Acesso ao banco de dados é remediado; equipe de segurança da Singapore Airlines confirma por e-mail ter 'engajado as partes relevantes' e 'tomado medidas para conter o problema'.
  6. 07 set 2026BleepingComputer publica reportagem com base em documentação fornecida pela Kinryū Labs; autoridades vietnamitas não responderam às consultas.
  7. 08 set 2026Cobertura ampliada por Security Affairs, The Cyber Express e outros veículos; Changi Airport Group confirma investigação mas se recusa a comentar.

Dados envolvidos

nome_completodata_nascimentosexonacionalidadenumero_passaportedata_validade_passaportepais_emissor_documentonumero_voodata_voocompanhia_aereaaeroporto_origemaeroporto_destinoaeroporto_transitonumero_assentoreferencia_bagagemhorario_programadohorario_estimadohorario_real

Impacto

Os 220,7 milhões de entradas cobrem viajantes de múltiplas nacionalidades — incluindo coreanos, chineses, canadenses e neozelandeses, conforme amostras revisadas pelo BleepingComputer — que voaram de, para ou via Vietnã entre janeiro de 2017 e abril de

2026. O número de indivíduos únicos é menor do que o total de registros, já que viajantes frequentes aparecem múltiplas vezes. Os dados expostos permitem: identificar titulares de passaportes e verificar documentos; reconstruir histórico de deslocamentos internacionais por até nove anos; cruzar presença em locais e datas específicas. Passaportes com números e validades expostos podem ser explorados em fraudes de identidade e solicitações de vistos. Não há evidência confirmada de exfiltração intencional nem de dado sendo ofertado em mercados criminosos. Companhias aéreas presentes na base não operavam o sistema e não tiveram suas próprias redes comprometidas.

Elos técnicos

T1190T1078.001

Recomendações

  • Elimine credenciais padrão em qualquer cluster Elasticsearch antes da implantação; habilite autenticação TLS e mTLS em todos os paths de acesso, incluindo rotas de nuvem e proxies reversos — o HTTP 401 no endpoint público não protege caminhos alternativos.
  • Audite todos os caminhos de rede que chegam ao cluster, não apenas o endpoint primário; ferramentas de varredura como FOFA, Shodan e Censys indexam rotas alternativas — use-as proativamente contra sua própria infraestrutura.
  • Habilite e retenha logs de acesso em clusters de dados sensíveis por período suficiente para investigação forense; a ausência de logs foi o fator que impediu determinar se houve exfiltração neste caso.
  • Organizações que processam dados de viajantes vinculados ao Vietnã devem verificar conformidade com a Lei 91/2025/QH15 (Lei de Proteção de Dados Pessoais), incluindo o processo de notificação ao A05 em até 72 horas em caso de incidente.
  • Implemente monitoramento contínuo de postura de segurança (CSPM) para detectar mudanças de configuração que abram novos caminhos de acesso a bancos de dados; a cadeia de má configuração neste caso teria sido detectável por varredura automatizada regular.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

A identidade do operador do sistema não foi confirmada — uma resposta oficial de qualquer órgão vietnamita ou da Viettel resolveria essa lacuna.

A data exata em que o caminho alternativo com credenciais padrão se tornou funcional é desconhecida — logs de servidor ou análise forense do cluster resolveriam.

Não se sabe se houve exfiltração antes da remediação — logs de acesso ao servidor são a única forma de responder.

Nenhuma notificação regulatória ao A05 foi confirmada — uma consulta formal ao Ministério da Segurança Pública do Vietnã poderia confirmar cumprimento ou descumprimento da Lei 91/2025/QH15.

A lista completa de companhias aéreas cujos dados estavam na base não foi divulgada — o relatório técnico que a Kinryū Labs anunciou para publicação posterior pode preencher essa lacuna.

O número de pessoas únicas afetadas (em contraste com entradas de viagem) não foi estimado — análise de deduplicação nos índices responderia.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

atualizado em 08 set 2026

Relatório baseado exclusivamente em fontes públicas e verificáveis. Indexamos metadados de incidentes — nunca hospedamos, linkamos ou redistribuímos conteúdo vazado. Avaliações podem ser revistas conforme nova evidência apareça.

Compartilhar