Nueve años de números de pasaporte y asientos, en un servidor con las credenciales de fábrica
Cada vez que vuelas al extranjero, la aerolínea envía al país de destino un conjunto de datos sobre ti antes de que despegue el avión. Ese sistema se llama APIS, Advance Passenger Information System, y es más o menos el montón de datos más delicado que existe fuera de un banco. Kinryu Labs encontró uno de ellos abierto en internet el 3 de junio, mientras rastreaba bases de datos expuestas. Contenía 220,8 millones de registros: 210,3 millones de pasajeros y 10,5 millones de miembros de tripulación, unos 107GB repartidos en 29 índices, en un rango de direcciones IP asignado a Viettel en Hanói.
El contenido no es una filtración parcial. Nombres, fechas de nacimiento, sexo, nacionalidad, número de pasaporte o documento de viaje con su fecha de caducidad y país de expedición, y luego número y fecha de vuelo, aerolínea, aeropuertos de salida, destino y tránsito, número de asiento, referencia de equipaje y horas previstas, estimadas y reales. Los registros van de enero de 2017 a abril de 2026 y afectan a viajeros de aerolíneas de Asia-Pacífico, Europa y Oriente Medio que en ese periodo volaron hacia, desde o a través de Vietnam. Entrar exigía encadenar dos errores: una ruta por la nube que sorteaba el inicio de sesión y, después, credenciales de fábrica que nadie había cambiado. Kinryu Labs lo notificó el mismo día y el acceso se cerró el 8 de junio, con ayuda de las autoridades vietnamitas y de las aerolíneas.
Lo que nadie puede decirte es si alguien más llegó antes. Los investigadores no encontraron notas de rescate ni señales de manipulación, pero tampoco había registros del servidor, así que "no hemos encontrado pruebas" es todo lo que cabe afirmar. Un número de pasaporte no es una contraseña: no se cambia, y sigue siendo válido durante años. El riesgo realista no es que alguien reserve un vuelo en tu nombre. Es que un mensaje que nombra tu aerolínea, tu asiento y la fecha exacta del vuelo resulta extraordinariamente creíble, cuando ninguna aerolínea ni servicio de fronteras te pide nunca confirmar datos del pasaporte por correo o SMS sobre un viaje que ya hiciste.
Casi todos guardamos además nuestra propia copia de todo esto: escaneos del pasaporte, tarjetas de embarque y cartas de visado durmiendo en la carpeta Documentos. La comprobación del estado de seguridad de Tendvane te dice si BitLocker está realmente activado en esa unidad y te recuerda guardar la clave de recuperación en otro sitio, no en el equipo que esa clave desbloquea.