Egy újonnan jelentett légitársasági adatszivárgás becslések szerint 220 millió utazói rekordot tett ki a CyPro kiberbiztonsági cég közleménye szerint. A kiszivárgott adatkészlet állítólag tartalmazott elérhetőségeket, repülési útvonalakat és útlevéladatokat – olyan személyes adatok kombinációját, amelyet a biztonsági szakértők különösen értékesnek tartanak a személyazonosság-lopók és csalók számára.
Bár a légitársasági és utazási szektort érintő adatszivárgások nem újak, ennek az incidensnek a mérete kiemelkedő. Az útlevélszámok és az útvonaladatok ritkán kerülnek napvilágra együtt ekkora mennyiségben, és kiszivárgásuk kérdéseket vet fel azzal kapcsolatban, hogy a légitársaságok és az utazási adatfeldolgozók hogyan védik az érzékeny utazói információkat kezelő rendszereket.
Mi történt a légitársasági adatszivárgásban
A jelentés szerint a szivárgás egy Előzetes Utasinformációs Rendszerhez (APIS) kapcsolódó utazói rekordokat érintett – ez az a fajta adatbázis, amelyet a légitársaságok és a hatóságok használnak az utasok adatainak gyűjtésére és megosztására a nemzetközi járatok előtt. Az előzetes utasinformáció jellemzően tartalmazza a teljes neveket, születési dátumokat, útlevélszámokat, állampolgárságot és repülési útvonalakat – mindazokat az adatpontokat, amelyekre a bevándorlási és biztonsági ellenőrzéshez van szükség az indulás előtt.
Egy külön, Vietnamhoz köthető APIS-szivárgással kapcsolatos vizsgálat megállapította, hogy egy nem megfelelően védett Elasticsearch-adatbázis, amely megfelelő hozzáférés-vezérlés nélkül maradt nyitva, körülbelül 220 millió utazói rekordot tartalmazott. Az Elasticsearch-adatbázisokat gyakran használják nagy mennyiségű strukturált adat tárolására és gyors keresésére, de rossz konfiguráció esetén bárki számára hozzáférhetővé válhatnak, aki megtalálja őket az interneten – feltörés nélkül. Az adott incidens részletesebb bemutatásáért korábbi cikkünk a 220 millió utazói rekord kiszivárgásáról a vietnami APIS-szivárgásban elemzi a technikai részleteket.
A számok és adattípusok átfedése a légitársasági adatszivárgásról szóló jelentés és a vietnami APIS-szivárgás között arra utal, hogy ugyanarról a mögöttes kitettségről lehet szó, vagy legalábbis nagyon hasonló hibamintázatról: érzékeny utazási adatok egy olyan rendszerben tárolva, amelyet nem megfelelően zártak le.
Miért olyan értékes az útlevél- és útvonaladat a bűnözőknek
A legtöbb fogyasztói adatszivárgás e-mail-címeket, jelszavakat vagy bankkártyaszámokat érint – mindezek viszonylag könnyen megváltoztathatók, ha kompromittálódnak. Az útlevélszámok mások. Egy kormány által kibocsátott személyazonosító okmányhoz kötődnek, amelyet nem lehet gyorsan vagy olcsón pótolni, és évekig érvényesek maradnak.
Amikor az útlevéladatokat elérhetőségekkel és repülési útvonalakkal kombinálják – ahogyan állítólag ebben a légitársasági adatszivárgásban történt –, a kockázati profil jelentősen megváltozik. A csalók ezt a kombinációt felhasználhatják a következőkre:
- Meggyőző adathalász üzenetek összeállítása, amelyek valós közelgő járatokra vagy utazási tervekre hivatkoznak
- Személyazonosság-ellenőrzési csalás megkísérlése pénzintézeteknél vagy kormányzati szolgáltatásoknál
- Összevont utazói profilok értékesítése illegális piacokon, ahol a teljesebb rekordok magasabb árat érnek el
- Utazók megcélzása csaló hívásokkal vagy üzenetekkel, amelyeket tényleges indulási időpontjukhoz igazítanak
Ez különbözteti meg az ilyen szivárgást egy rutinszerű jelszó-szivárgástól: az adat nem jár le, és olyan módon fegyverezhető fel, amelyet az átlagember nehezebben észlel vagy előz meg.
Mit jelent ez Önnek
Ha az elmúlt években nemzetközileg repült, különösen az érintett rendszerekhez kapcsolódó útvonalakon, fennáll az esélye, hogy néhány utazási adata szerepelt ebben a kitettségben. Sajnos az egyes utazók általában korlátozott rálátással rendelkeznek arra, hogy az ő konkrét rekordjaik részei voltak-e egy ilyen szivárgásnak, mivel a légitársaságok és az általuk használt harmadik féltől származó rendszerek nem mindig küldenek közvetlen, azonnali értesítést.
Ennek ellenére a légitársasági adatszivárgásra – amely útlevél- és útvonaladatokat érint – adott gyakorlati válasz hasonló attól függetlenül, hogy megerősítheti-e saját kitettségét. Az útlevélszámokat nem lehet úgy visszaállítani, mint egy jelszót, ezért a hangsúly a megfigyelésre és az éberségre helyeződik át, nem pedig az okmány javítására.
Legyen különösen óvatos azokkal a kéretlen üzenetekkel, amelyek repülési adatokra, foglalási visszaigazolásokra vagy olyan utazási útvonalakra hivatkoznak, amelyekkel kapcsolatban nem Ön kezdeményezett kapcsolatfelvételt. A kiszivárgott utazási adatokat kihasználó csalók gyakran a legitimáció látszatára támaszkodnak, amely abból származik, hogy ismerik az utazásai valós részleteit.
Gyakorlati tanácsok
Tekintettel ennek a légitársasági adatszivárgásnak a mértékére, az utazóknak érdemes megfontolniuk néhány konkrét lépést. Először is figyelje e-mailjeit és telefonját váratlan üzenetekért, amelyek járatokra, foglalásokra vagy útvonalváltozásokra hivatkoznak, és minden gyanús dolgot közvetlenül a légitársaság hivatalos csatornáin keresztül ellenőrizzen, ne pedig beágyazott linkekre kattintson. Másodszor, ha van személyazonosság-figyelő szolgáltatása vagy hiteljelentése, tartsa azokat szorosan szemmel, mivel az útlevéladatok más személyes adatokkal kombinálva néha szélesebb körű személyazonosság-csalási kísérletekben használhatók fel. Harmadszor, legyen szkeptikus minden olyan kommunikációval szemben, amely útlevéladatok megerősítését kéri, még akkor is, ha pontos utazási információra hivatkozik, mivel ez a pontosság egyszerűen ennek a kitettségnek az adatait tükrözheti, nem pedig legitim légitársasági kapcsolatfelvételt.
A kormány által kibocsátott személyazonosító okmányokat érintő szivárgások több óvatosságot érdemelnek, mint a tipikus adatszivárgások, éppen azért, mert a kiszivárgott információ nem jár le. Az éberség azzal kapcsolatban, hogyan használhatják fel utazási adatait, és a kéretlen megkeresésekkel szembeni szkepticizmus marad a legpraktikusabb védekezés, amíg ennek a légitársasági adatszivárgásnak a teljes mértékét továbbra is felmérik.




