APIS: base de dados com 220 milhoes de registos de passageiros exposta na internet
Fonte: spawnzao.com.br | Data: 09/09/2026 04:24:05
Uma base de dados do Sistema de Informação Pré-Passageira (APIS) com mais de 220 milhões de registos de passageiros e tripulações — incluindo números de passaporte, nomes e detalhes de voo — ficou exposta na internet durante um período indeterminado, por uma cadeia de configurações erradas. O sistema aparenta estar ligado a uma organização vietnamita.
A escala da fuga
Os dados expostos cobrem o período de janeiro de 2017 a abril de 2026 — quase nove anos de registos de viagem. A base Elasticsearch, chamada ‘pax-info’, continha cerca de 107 GB de dados distribuídos por 29 índices:
- 210.318.069 registos de passageiros
- 10.465.631 registos de tripulação
- Total: 220.783.700 entradas
Os registos incluem nomes, datas de nascimento, sexo, nacionalidades, números e datas de expiração de passaportes, países emissores, números de voo, datas, companhias aéreas, aeroportos de partida, destino e trânsito, referências de bagagem e horários de voo. A Kinryū Labs, que descobriu a fuga, confirmou a autenticidade dos dados ao confrontar registos com as suas próprias viagens ao Vietnam.
Como aconteceu
O cluster estava alojado em espaço de IP atribuído à Viettel em Hanói. A exposição resultou de duas configurações erradas encadeadas:
- Do exterior, o endpoint devolvia HTTP 401 “Unauthorized”, impedindo acesso direto
- Um caminho através de cloud permitiu aos investigadores chegar ao cluster, que aceiteava credenciais default
A FOFA registou o host e porta em outubro de 2022 e identificou o serviço como base de dados em julho de 2023. Não é possível determinar quando os dados se tornaram efetivamente acessíveis pelo segundo caminho.
Quem está envolvido
A base continha registos de viajantes de múltiplas nacionalidades — coreana, chinesa, canadiana, neozelandesa, entre outras — que voaram para, de ou através do Vietnam. Não há indicação de que as companhias aéreas cuyos dados apareceram no sistema o tivessem operado ou que as suas redes próprias tivessem sido comprometidas. A Singapore Airlines terá ajudado a coordinar a resposta depois de notificada.
Estado da exposição
A Kinryū Labs reportou a questão às autoridades vietnamitas, às companhias aéreas envolvidas e aos CERTs nacionais a partir de 3 de junho. O acesso foi cortado em 8 de junho. Não foram encontradas notas de resgate nem sinais de que os dados estivessem a ser vendidos, mas sem acesso aos logs do servidor é impossível confirmar se alguém copiou os dados antes da correção.
Este caso sublinha o risco de bases de dados com informação sensível ficar acessível via configurações cloud mal verificadas, mesmo quando medidas de autenticação básico estão em teoria ativas.
Artigo baseado em publicação da BleepingComputer.