Novoizviještena povreda podataka zrakoplovne tvrtke otkrila je procjienjenih 220 milijuna zapisa o putnicima, prema biltenu tvrtke za kibernetičku sigurnost CyPro. Otkriveni skup podataka navodno je uključivao kontaktne podatke, planove letova i podatke o putovnicama, kombinaciju osobnih podataka koju sigurnosni stručnjaci smatraju posebno vrijednom za kradljivce identiteta i prijevarne operatere.

Iako povrede u zrakoplovnom i turističkom sektoru nisu nova pojava, razmjeri ovog incidenta ističu se. Brojevi putovnica i detalji planova putovanja rijetko su spojeni u ovom obimu, a njihovo otkrivanje postavlja pitanja o tome kako zrakoplovne tvrtke i obrađivači turističkih podataka štite sustave koji rukuju osjetljivim informacijama o putnicima.

Što se dogodilo u povredi podataka zrakoplovne tvrtke

Prema izvješću, povreda je uključivala zapise o putnicima povezane sa Sustavom unaprijed prijavljenih informacija o putnicima (APIS), vrstom baze podataka koju zrakoplovne tvrtke i granične vlasti koriste za prikupljanje i dijeljenje detalja o putnicima prije međunarodnih letova. Unaprijed prijavljene informacije o putnicima obično uključuju puna imena, datume rođenja, brojeve putovnica, državljanstvo i planove putovanja, a sve su to podaci potrebni za imigracijsku i sigurnosnu provjeru prije polaska.

Zasebna istraga o curenju podataka povezanom s Vijetnamom putem APIS-a otkrila je da je nezaštićena Elasticsearch baza podataka, ostavljena izložena bez odgovarajućih kontrola pristupa, sadržavala otprilike 220 milijuna zapisa o putnicima. Elasticsearch baze podataka obično se koriste za pohranu i brzo pretraživanje velikih količina strukturiranih podataka, ali kada su pogrešno konfigurirane, mogu biti dostupne svakome tko ih pronađe na internetu, bez ikakvog hakiranja. Za detaljniji uvid u to kako se taj konkretni incident odvijao, naše ranije izvješće o 220 milijuna zapisa o putnicima otkriveno u Vijetnamskom APIS curenju podataka razlaže tehničke detalje.

Preklapanje u brojevima i vrstama podataka između ovog izvješća o povredi zrakoplovne tvrtke i Vijetnamskog APIS curenja sugerira da bi mogli opisivati isto temeljno izlaganje ili, u najmanju ruku, vrlo sličan obrazac greške: osjetljivi podaci o putovanjima pohranjeni u sustavu koji nije bio pravilno zaštićen.

Zašto su podaci o putovnicama i planovima putovanja toliko vrijedni kriminalcima

Većina povreda podataka potrošača uključuje adrese e-pošte, lozinke ili brojeve platnih kartica, a sve se to može relativno lako promijeniti nakon kompromitacije. Brojevi putovnica su drugačiji. Vezani su uz identifikacijski dokument koji je izdala vlada, koji se ne može brzo ili jeftino zamijeniti, i ostaje važeći godinama.

Kada se podaci o putovnici kombiniraju s kontaktnim informacijama i planovima putovanja, kao što se navodno dogodilo u ovoj povredi podataka zrakoplovne tvrtke, profil rizika značajno se mijenja. Prevaranti mogu koristiti ovu kombinaciju za:

  • Izradu uvjerljivih phishing poruka koje se pozivaju na stvarne nadolazeće letove ili planove putovanja
  • Pokušaj prijevare pri provjeri identiteta s financijskim institucijama ili državnim službama
  • Prodaju pakiranih profila putnika na ilegalnim tržištima, gdje potpuniji zapisi postižu više cijene
  • Ciljanje putnika lažnim pozivima ili porukama tempiranim oko njihovih stvarnih datuma polaska

To je ono što razlikuje ovakvu povredu od rutinskog curenja lozinki: podaci ne istječu i mogu se iskoristiti na načine koje je prosječnoj osobi teže otkriti ili spriječiti.

Što to znači za vas

Ako ste posljednjih godina letjeli međunarodno, posebno rutama povezanim s pogođenim sustavima, postoji mogućnost da su neki vaši podaci o putovanjima bili uključeni u ovo izlaganje. Nažalost, pojedinačni putnici općenito imaju ograničenu vidljivost u to jesu li njihovi konkretni zapisi bili dio ovakvog curenja, budući da zrakoplovne tvrtke i sustavi trećih strana na koje se oslanjaju ne šalju uvijek izravne, trenutne obavijesti.

To rečeno, praktičan odgovor na povredu podataka zrakoplovne tvrtke koja uključuje podatke o putovnicama i planovima putovanja sličan je bez obzira na to možete li potvrditi vlastito izlaganje. Brojevi putovnica ne mogu se resetirati kao lozinka, pa se prioritet pomiče na praćenje i oprez, a ne na sanaciju samog dokumenta.

Budite posebno oprezni s neželjenim porukama koje se pozivaju na detalje leta, potvrde rezervacija ili planove putovanja o kojima niste sami započeli kontakt. Prevaranti koji iskorištavaju ukradene podatke o putovanjima često se oslanjaju na izgled legitimnosti koji proizlazi iz poznavanja stvarnih detalja o vašim putovanjima.

Praktični zaključci

S obzirom na opseg ove povrede podataka zrakoplovne tvrtke, putnici bi trebali razmotriti nekoliko konkretnih koraka. Prvo, pratite svoju e-poštu i telefon za neočekivane poruke koje se odnose na letove, rezervacije ili promjene planova putovanja, te provjerite sve sumnjivo izravno putem službenih kanala zrakoplovne tvrtke umjesto klikanja na ugrađene poveznice. Drugo, pomno pratite svoje usluge praćenja identiteta ili kreditna izvješća ako ih imate, budući da se podaci o putovnici u kombinaciji s drugim osobnim detaljima ponekad mogu koristiti u širim pokušajima prijevare identiteta. Treće, budite skeptični prema svakoj komunikaciji koja traži da potvrdite detalje putovnice, čak i ako se poziva na točne informacije o putovanju, jer ta točnost može jednostavno odražavati podatke iz ovog izlaganja, a ne legitimni kontakt od zrakoplovne tvrtke.

Povrede koje uključuju identifikacijske dokumente koje je izdala vlada zaslužuju više opreza od tipičnih curenja podataka, upravo zato što otkrivene informacije ne istječu. Ostanak na oprezu o tome kako se vaši podaci o putovanjima mogu koristiti i tretiranje neželjenih kontakata sa skepticizmom ostaje najpraktičnija obrana dok se puni opseg ove povrede podataka zrakoplovne tvrtke nastavlja procjenjivati.