Äskettäin raportoitu lentoyhtiön tietomurto on paljastanut arviolta 220 miljoonaa matkustajatietuetta kyberturvallisuusyritys CyPro:n tiedotteen mukaan. Paljastuneen tietoaineiston kerrotaan sisältäneen yhteystietoja, lentoreittejä ja passitietoja – yhdistelmän henkilötietoja, joita tietoturva-asiantuntijat pitävät erityisen arvokkaina identiteettivarkaille ja petostentekijöille.

Vaikka lentoyhtiöiden ja matkailualan tietomurrot eivät ole uusia, tämän tapauksen laajuus erottuu joukosta. Passinumerot ja lentoreittitiedot ovat harvoin yhdessä näin suuressa mittakaavassa, ja niiden paljastuminen herättää kysymyksiä siitä, miten lentoyhtiöt ja matkustajatietojen käsittelijät suojaavat järjestelmiä, jotka käsittelevät arkaluonteisia matkustajatietoja.

Mitä lentoyhtiön tietomurrossa tapahtui

Raportin mukaan murto koski matkustajatietueita, jotka liittyivät Advanced Passenger Information System (APIS) -järjestelmään – tällaisia tietokantoja lentoyhtiöt ja rajaviranomaiset käyttävät kerätäkseen ja jakaakseen matkustajatietoja ennen kansainvälisiä lentoja. Ennakkotieto matkustajista sisältää tyypillisesti täydelliset nimet, syntymäajat, passinumerot, kansalaisuuden ja lentoreitit – kaikki tietopisteet, joita vaaditaan maahantulo- ja turvatarkastuksissa ennen lähtöä.

Erillinen tutkimus Vietnamiin liittyvästä APIS-vuodosta paljasti, että suojaamaton Elasticsearch-tietokanta, joka oli jätetty avoimeksi ilman asianmukaisia käyttöoikeuksien hallintatoimia, sisälsi noin 220 miljoonaa matkustajatietuetta. Elasticsearch-tietokantoja käytetään yleisesti suurten jäsenneltyjen tietomäärien tallentamiseen ja nopeaan hakemiseen, mutta väärin konfiguroituna ne voivat olla kenen tahansa löytävän ulottuvilla verkossa – ilman minkäänlaista hakkerointia. Tarkempaa katsausta kyseisen tapauksen kulkuun saat aiemmasta uutisoinnistamme 220 miljoonaa matkustajatietuetta paljastui Vietnamin APIS-vuodossa, jossa käydään läpi tekniset yksityiskohdat.

Lukumäärien ja tietotyyppien päällekkäisyys tämän lentoyhtiön tietomurtoraportin ja Vietnamin APIS-vuodon välillä viittaa siihen, että ne saattavat kuvata samaa taustalla olevaa altistusta tai vähintään hyvin samankaltaista vikatilannetta: arkaluonteisia matkustajatietoja järjestelmässä, jota ei ollut asianmukaisesti suojattu.

Miksi passi- ja reittitiedot ovat niin arvokkaita rikollisille

Useimmat kuluttajatietomurrot koskevat sähköpostiosoitteita, salasanoja tai maksukorttinumeroita – kaikkia näitä voi vaihtaa suhteellisen helposti tietojen paljastumisen jälkeen. Passinumerot ovat erilaisia. Ne liittyvät viranomaisen myöntämään henkilöllisyysasiakirjaan, jota ei voi nopeasti tai halvalla korvata, ja ne pysyvät voimassa vuosia.

Kun passitiedot yhdistetään yhteystietoihin ja lentoreitteihin – kuten tässä lentoyhtiön tietomurrossa raportoidusti tapahtui – riskiprofiili muuttuu merkittävästi. Petostentekijät voivat käyttää tätä yhdistelmää seuraaviin tarkoituksiin:

  • Rakentaa vakuuttavia kalasteluviestejä, jotka viittaavat oikeisiin tuleviin lentoihin tai matkasuunnitelmiin
  • Yrittää henkilöllisyyden vahvistuspetoksia rahoituslaitoksissa tai julkisissa palveluissa
  • Myydä yhdistettyjä matkustajaprofiileja laittomilla markkinapaikoilla, joissa kattavammista tietueista maksetaan korkeampia hintoja
  • Kohdistaa matkustajiin huijauspuheluita tai -tekstejä, jotka on ajoitettu heidän todellisten lähtöpäiviensä mukaan

Tämä erottaa tällaisen tietomurron tavallisesta salasanavuodosta: tiedot eivät vanhene, ja niitä voidaan käyttää aseina tavoilla, joita tavallisen ihmisen on vaikea havaita tai estää.

Mitä tämä tarkoittaa sinulle

Jos olet matkustanut kansainvälisesti viime vuosina – erityisesti reiteillä, jotka liittyvät vaarantuneisiin järjestelmiin – on mahdollista, että osa matkustustiedoistasi oli tässä altistuksessa. Valitettavasti yksittäisillä matkustajilla on yleensä rajallinen näkyvyys siihen, olivatko heidän tietueensa osa tällaista vuotoa, koska lentoyhtiöt ja kolmannen osapuolen järjestelmät, joihin ne luottavat, eivät aina lähetä suoria, välittömiä ilmoituksia.

Tästä huolimatta käytännön vastaus lentoyhtiön tietomurtoon, joka koskee passi- ja reittitietoja, on samanlainen riippumatta siitä, voitko vahvistaa oman altistumisesi. Passinumeroita ei voi nollata kuten salasanoja, joten painopiste siirtyy seurantaan ja valppauteen itse asiakirjan korjaamisen sijaan.

Ole erityisen varovainen pyytämättömien viestien suhteen, jotka viittaavat lentotietoihin, varausvahvistuksiin tai matkasuunnitelmiin, joista et ole itse ottanut yhteyttä. Huijarit, jotka hyväksikäyttävät vuotaneita matkustustietoja, luottavat usein siihen uskottavuuden vaikutelmaan, joka syntyy oikeiden tietojen tuntemisesta matkoistasi.

Käytännön toimenpiteet

Kun otetaan huomioon tämän lentoyhtiön tietomurron laajuus, matkustajien kannattaa harkita muutamia konkreettisia toimia. Ensinnäkin seuraa sähköpostiasi ja puhelintasi odottamattomien viestien varalta, jotka viittaavat lentoihin, varauksiin tai reittimuutoksiin, ja varmista kaikki epäilyttävä suoraan lentoyhtiön virallisten kanavien kautta sen sijaan, että klikkaisit upotettuja linkkejä. Toiseksi pidä tarkasti silmällä henkilöllisyydenvalvontapalveluitasi tai luottotietojasi, jos sinulla on niitä, koska passitiedot yhdistettynä muihin henkilötietoihin voidaan joskus käyttää laajemmissa identiteettipetosyrityksissä. Kolmanneksi suhtaudu skeptisesti kaikkiin viesteihin, joissa pyydetään vahvistamaan passitietosi, vaikka ne viittaisivatkin oikeisiin matkatietoihin – tuo oikeellisuus saattaa yksinkertaisesti heijastaa tästä altistuksesta peräisin olevia tietoja eikä aidon lentoyhtiön yhteydenottoa.

Viranomaisen myöntämiä henkilöllisyysasiakirjoja koskevat tietomurrot ansaitsevat enemmän varovaisuutta kuin tyypilliset tietovuodot, juuri siksi, että paljastuneet tiedot eivät vanhene. Pysymällä valppaana sen suhteen, miten matkustustietojasi saatetaan käyttää, ja suhtautumalla skeptisesti pyytämättömiin yhteydenottoihin, pysyt käytännönläheisimmässä puolustuksessa, kun tämän lentoyhtiön tietomurron täyttä laajuutta vielä arvioidaan.