Nově hlášený únik dat letecké společnosti odhalil odhadem 220 milionů záznamů cestujících, podle bulletinu kybernetické bezpečnostní firmy CyPro. Odhalená datová sada údajně zahrnovala kontaktní údaje, letové itineráře a informace o pasech, kombinaci osobních údajů, kterou bezpečnostní experti považují za obzvláště cennou pro zloděje identity a podvodné operátory.

Přestože úniky v leteckém a cestovním sektoru nejsou ničím novým, rozsah tohoto incidentu vyčnívá. Čísla pasů a údaje o itinerářích se jen zřídka objevují pohromadě v tomto objemu a jejich odhalení vyvolává otázky, jak letecké společnosti a zpracovatelé cestovních dat zabezpečují systémy, které spravují citlivé informace o cestujících.

Co se stalo při úniku dat letecké společnosti

Podle zprávy se únik týkal záznamů cestujících spojených se systémem Advance Passenger Information System (APIS), tedy druhem databáze, kterou letecké společnosti a pohraniční orgány používají ke shromažďování a sdílení údajů o cestujících před mezinárodními lety. Pokročilé informace o cestujících obvykle zahrnují plná jména, data narození, čísla pasů, státní příslušnost a cestovní itineráře, tedy všechny datové body vyžadované pro imigrační a bezpečnostní kontrolu před odletem.

Samostatné vyšetřování úniku APIS spojeného s Vietnamem zjistilo, že nezabezpečená databáze Elasticsearch, ponechaná přístupná bez odpovídajících kontrol přístupu, obsahovala zhruba 220 milionů záznamů cestujících. Databáze Elasticsearch se běžně používají k ukládání a rychlému vyhledávání velkých objemů strukturovaných dat, ale pokud jsou špatně nakonfigurovány, může k nim mít přístup každý, kdo je najde online, bez nutnosti hackování. Pro bližší pohled na to, jak se tento konkrétní incident odehrál, naše dřívější pokrytí 220 milionů záznamů cestujících odhalených v úniku vietnamského APIS rozebírá technické podrobnosti.

Překryv v číslech a typech dat mezi touto zprávou o úniku letecké společnosti a únikem vietnamského APIS naznačuje, že se může jednat o stejné základní odhalení, nebo přinejmenším o velmi podobný vzorec selhání: citlivá cestovní data uložená v systému, který nebyl řádně zabezpečen.

Proč jsou data o pasech a itinerářích pro zločince tak cenná

Většina úniků dat spotřebitelů zahrnuje e-mailové adresy, hesla nebo čísla platebních karet, což vše lze po kompromitaci poměrně snadno změnit. Čísla pasů jsou jiná. Jsou spojena s vládou vydaným identifikačním dokladem, který nelze rychle ani levně nahradit, a zůstávají platná po celá léta.

Když jsou data o pasech kombinována s kontaktními údaji a letovými itineráři, jak se údajně stalo při tomto úniku dat letecké společnosti, profil rizika se výrazně mění. Podvodníci mohou tuto kombinaci využít k:

  • Sestavení přesvědčivých phishingových zpráv, které odkazují na skutečné nadcházející lety nebo cestovní plány
  • Pokusům o podvod při ověřování identity u finančních institucí nebo vládních služeb
  • Prodeji balíčků profilů cestujících na nelegálních tržištích, kde úplnější záznamy dosahují vyšších cen
  • Cílení na cestující podvodnými hovory nebo zprávami načasovanými kolem jejich skutečných dat odletu

To je to, co odlišuje únik, jako je tento, od běžného úniku hesel: data nevyprší a lze je zneužít způsoby, které je pro běžného člověka obtížnější odhalit nebo jim předejít.

Co to znamená pro vás

Pokud jste v posledních letech letěli mezinárodně, zejména přes trasy spojené s dotčenými systémy, existuje šance, že některá vaše cestovní data byla součástí tohoto odhalení. Bohužel jednotliví cestující mají obecně omezenou viditelnost toho, zda jejich konkrétní záznamy byly součástí takového úniku, protože letecké společnosti a systémy třetích stran, na které spoléhají, ne vždy vydávají přímá a okamžitá upozornění.

Nicméně praktická reakce na únik dat letecké společnosti zahrnující informace o pasech a itinerářích je podobná bez ohledu na to, zda můžete potvrdit své vlastní odhalení. Čísla pasů nelze resetovat jako heslo, takže priorita se přesouvá na monitorování a ostražitost spíše než na nápravu samotného dokumentu.

Buďte obzvláště opatrní u nevyžádaných zpráv odkazujících na detaily letů, potvrzení rezervací nebo cestovní itineráře, o které jste sami neprojevili zájem. Podvodníci využívající uniklá cestovní data často spoléhají na zdání legitimity, které pramení ze znalosti skutečných detailů o vašich cestách.

Praktická doporučení

Vzhledem k rozsahu tohoto úniku dat letecké společnosti by cestující měli zvážit několik konkrétních kroků. Za prvé, sledujte svůj e-mail a telefon na neočekávané zprávy odkazující na lety, rezervace nebo změny itinerářů a cokoli podezřelého ověřte přímo prostřednictvím oficiálních kanálů letecké společnosti, spíše než klikáním na vložené odkazy. Za druhé, pečlivě sledujte své služby monitorování identity nebo kreditní zprávy, pokud je máte, protože data o pasech kombinovaná s dalšími osobními údaji mohou být někdy použita při širších pokusech o podvod s identitou. Za třetí, buďte skeptičtí k jakékoli komunikaci, která vás žádá o potvrzení údajů o pase, i když odkazuje na přesné cestovní informace, protože tato přesnost může jednoduše odrážet data z tohoto odhalení spíše než legitimní kontakt od letecké společnosti.

Úniky zahrnující vládou vydané identifikační doklady si zaslouží větší opatrnost než typické úniky dat, právě proto, že odhalené informace nevyprší. Zůstat ostražití vůči tomu, jak by vaše cestovní data mohla být zneužita, a přistupovat skepticky k nevyžádaným kontaktům, zůstává nejpraktičtější obranou, dokud pokračuje posuzování plného rozsahu tohoto úniku dat letecké společnosti.