Een nieuw gemeld luchtvaartdatalek heeft naar schatting 220 miljoen reizigersgegevens blootgesteld, volgens een bulletin van cybersecuritybedrijf CyPro. De blootgestelde dataset bevatte naar verluidt contactgegevens, vluchtroutes en paspoortinformatie, een combinatie van persoonlijke gegevens die beveiligingsexperts bijzonder waardevol achten voor identiteitsdieven en fraudecriminelen.

Hoewel datalekken in de luchtvaart- en reissector niet nieuw zijn, valt de omvang van dit incident op. Paspoortnummers en vluchtgegevens worden zelden in deze hoeveelheid gebundeld, en hun blootstelling roept vragen op over hoe luchtvaartmaatschappijen en reisgegevensverwerkers de systemen beveiligen die gevoelige reizigersinformatie verwerken.

Wat er gebeurde bij het luchtvaartdatalek

Volgens het rapport betrof het lek reizigersgegevens die gekoppeld waren aan een Advance Passenger Information System (APIS), het soort database dat luchtvaartmaatschappijen en grensautoriteiten gebruiken om passagiersgegevens te verzamelen en te delen voorafgaand aan internationale vluchten. Advance Passenger Information omvat doorgaans volledige namen, geboortedata, paspoortnummers, nationaliteit en vluchtroutes, alle gegevenspunten die vereist zijn voor immigratie- en veiligheidscontroles vóór vertrek.

Een afzonderlijk onderzoek naar een aan Vietnam gerelateerd APIS-lek wees uit dat een onbeveiligde Elasticsearch-database, die zonder adequate toegangscontroles was blootgesteld, ongeveer 220 miljoen reizigersgegevens bevatte. Elasticsearch-databases worden vaak gebruikt om grote hoeveelheden gestructureerde gegevens op te slaan en snel te doorzoeken, maar wanneer ze verkeerd zijn geconfigureerd, kunnen ze toegankelijk zijn voor iedereen die ze online vindt, zonder dat er gehackt hoeft te worden. Voor een nadere blik op hoe dat specifieke incident zich ontvouwde, onze eerdere berichtgeving over de 220 miljoen reizigersgegevens blootgesteld in het Vietnam APIS-lek geeft een uitsplitsing van de technische details.

De overlap in aantallen en gegevenstypen tussen dit luchtvaartdatalekrapport en het Vietnam APIS-lek suggereert dat ze mogelijk dezelfde onderliggende blootstelling beschrijven, of op zijn minst een zeer vergelijkbaar patroon van falen: gevoelige reisgegevens opgeslagen in een systeem dat niet goed was afgesloten.

Waarom paspoort- en vluchtgegevens zo waardevol zijn voor criminelen

De meeste datalekken bij consumenten betreffen e-mailadressen, wachtwoorden of betalingskaartnummers, die allemaal relatief eenvoudig kunnen worden gewijzigd zodra ze zijn gecompromitteerd. Paspoortnummers zijn anders. Ze zijn gekoppeld aan een door de overheid uitgegeven identiteitsdocument dat niet snel of goedkoop kan worden vervangen en jarenlang geldig blijft.

Wanneer paspoortgegevens worden gecombineerd met contactgegevens en vluchtroutes, zoals naar verluidt gebeurde bij dit luchtvaartdatalek, verandert het risicoprofiel aanzienlijk. Fraudeurs kunnen deze combinatie gebruiken om:

  • Overtuigende phishingberichten op te stellen die verwijzen naar echte aankomende vluchten of reisplannen
  • Identiteitsverificatiefraude te plegen bij financiële instellingen of overheidsdiensten
  • Gebundelde reizigersprofielen te verkopen op illegale marktplaatsen, waar completere gegevens hogere prijzen opleveren
  • Reizigers te targeten met oplichtersgesprekken of sms'jes die zijn getimed rond hun daadwerkelijke vertrekdata

Dit is wat een lek als dit onderscheidt van een routineus wachtwoordlek: de gegevens verlopen niet en kunnen worden ingezet op manieren die voor de gemiddelde persoon moeilijker te detecteren of te voorkomen zijn.

Wat dit voor jou betekent

Als je de afgelopen jaren internationaal hebt gevlogen, vooral via routes die verbonden zijn met de getroffen systemen, is er een kans dat een deel van je reisgegevens in deze blootstelling is opgenomen. Helaas hebben individuele reizigers doorgaans beperkt inzicht in of hun specifieke gegevens deel uitmaakten van een lek als dit, aangezien luchtvaartmaatschappijen en de externe systemen waarop ze vertrouwen niet altijd directe, onmiddellijke meldingen versturen.

Dat gezegd hebbende, is de praktische reactie op een luchtvaartdatalek waarbij paspoort- en vluchtinformatie betrokken is, vergelijkbaar, ongeacht of je je eigen blootstelling kunt bevestigen. Paspoortnummers kunnen niet worden gereset zoals een wachtwoord, dus de prioriteit verschuift naar monitoring en waakzaamheid in plaats van het herstellen van het document zelf.

Wees bijzonder voorzichtig met ongevraagde berichten die verwijzen naar vluchtgegevens, boekingsbevestigingen of reisroutes waarover je zelf geen contact hebt geïnitieerd. Oplichters die gebruikmaken van gecompromitteerde reisgegevens vertrouwen vaak op de schijn van legitimiteit die voortkomt uit het kennen van echte details over je reizen.

Praktische aanbevelingen

Gezien de omvang van dit luchtvaartdatalek, zouden reizigers een paar concrete stappen moeten overwegen. Ten eerste, monitor je e-mail en telefoon op onverwachte berichten die verwijzen naar vluchten, boekingen of routewijzigingen, en verifieer alles wat verdacht is rechtstreeks via de officiële kanalen van de luchtvaartmaatschappij in plaats van op ingebedde links te klikken. Ten tweede, houd je identiteitsmonitoringsdiensten of kredietrapporten goed in de gaten als je die hebt, aangezien paspoortgegevens gecombineerd met andere persoonlijke details soms kunnen worden gebruikt bij bredere identiteitsfraudepogingen. Ten derde, wees sceptisch over elke communicatie die je vraagt om paspoortgegevens te bevestigen, zelfs als deze verwijst naar accurate reisinformatie, aangezien die nauwkeurigheid simpelweg een weerspiegeling kan zijn van gegevens uit deze blootstelling in plaats van legitiem contact van een luchtvaartmaatschappij.

Lekken waarbij door de overheid uitgegeven identiteitsdocumenten betrokken zijn, verdienen meer voorzichtigheid dan typische datalekken, juist omdat de blootgestelde informatie niet verloopt. Alert blijven op hoe je reisgegevens mogelijk worden gebruikt en ongevraagde contacten met scepsis behandelen, blijft de meest praktische verdediging terwijl de volledige omvang van dit luchtvaartdatalek verder wordt beoordeeld.