Berita
Hilmi An Naufal

220 Juta Data Penumpang dan Kru Terbuka di Internet, Nomor Paspor Ikut Terekspos

220 Juta Data Penumpang dan Kru Terbuka di Internet, Nomor Paspor Ikut Terekspos

09 September 2026 | 07:44

KEBONCINTA.COM – Selasa, 8 September 2026 – Insiden keamanan siber berskala besar kembali menjadi perhatian setelah sebuah database sistem informasi penumpang yang berkaitan dengan Vietnam ditemukan dapat diakses melalui internet akibat rangkaian kesalahan konfigurasi keamanan.

Database tersebut menyimpan lebih dari 220 juta catatan penumpang dan kru pesawat.

Informasi yang terpapar bukan hanya nama.

Data mencakup nomor paspor, tanggal lahir, kewarganegaraan hingga informasi penerbangan.

Sistem yang terdampak merupakan Advance Passenger Information System atau APIS.

APIS digunakan di berbagai negara untuk mengumpulkan informasi identitas penumpang maupun kru sebelum pesawat tiba atau meninggalkan sebuah negara.

Data tersebut biasanya digunakan oleh otoritas imigrasi dan keamanan perbatasan.

Karena sifatnya, database APIS dapat menyimpan informasi pribadi dalam jumlah sangat besar.

Peneliti keamanan dari Kinryū Labs menemukan database tersebut ketika melakukan penelitian terhadap database internet yang terekspos.

Temuan dilakukan pada 3 Juni 2026.

Database menggunakan Elasticsearch dan mempunyai nama cluster "pax-info".

Di dalamnya terdapat 29 indeks dengan ukuran total sekitar 107 GB.

Dua indeks utamanya berisi jumlah data yang sangat besar.

Indeks penumpang menyimpan sekitar 210.318.069 catatan.

Sementara data kru berjumlah sekitar 10.465.631 catatan.

Jika digabungkan, jumlahnya mencapai 220.783.700 entri.

Data tersebut mencakup rentang waktu hampir sembilan tahun.

Catatan paling lama berasal dari Januari 2017, sedangkan data terbaru tercatat hingga April 2026.

Artinya orang yang pernah melakukan perjalanan menuju, dari atau melalui Vietnam selama periode tersebut berpotensi termasuk dalam kumpulan informasi yang terpapar.

Namun perlu digarisbawahi bahwa keberadaan lebih dari 220 juta catatan tidak otomatis berarti terdapat 220 juta individu berbeda.

Satu penumpang dapat muncul berkali-kali apabila melakukan beberapa perjalanan.

Misalnya seseorang terbang lima kali selama periode tersebut, maka dapat terdapat beberapa catatan yang berkaitan dengan orang yang sama.

Meski demikian, skala database tetap sangat besar.

Masalah keamanan ditemukan berasal dari beberapa kesalahan konfigurasi yang saling berhubungan.

Peneliti awalnya menemukan sebuah jalur cloud yang memungkinkan mereka mencapai sistem pengelolaan.

Akses tersebut kemudian dapat dilakukan menggunakan kredensial default.

Penggunaan username dan password bawaan merupakan salah satu kesalahan keamanan yang sangat berbahaya.

Perangkat maupun software sering dikirim dengan password standar agar administrator dapat melakukan konfigurasi awal.

Password tersebut seharusnya langsung diganti.

Namun jika tetap digunakan ketika sistem sudah terhubung ke internet, pihak lain dapat mencoba kredensial yang sudah diketahui secara publik.

Setelah memperoleh akses, peneliti menemukan database yang berisi informasi perjalanan.

Kejadian ini menunjukkan bahwa serangan siber tidak selalu membutuhkan exploit yang sangat canggih.

Salah konfigurasi sederhana dapat membuka akses terhadap data dalam jumlah luar biasa besar.

Hal yang membuat kasus APIS lebih sensitif adalah jenis datanya.

Password dapat diganti apabila bocor.

Nomor kartu bank dapat diblokir.

Namun informasi seperti tanggal lahir dan nomor paspor tidak dapat dengan mudah diubah oleh pemiliknya.

Data semacam ini dapat digunakan sebagai bahan untuk berbagai bentuk penipuan apabila jatuh ke tangan pelaku kriminal.

Misalnya penyerang dapat menggabungkan nama lengkap, tanggal lahir, kewarganegaraan dan informasi perjalanan untuk membuat phishing yang sangat meyakinkan.

Pesan palsu dapat dibuat seolah-olah berasal dari maskapai atau layanan perjalanan yang memang pernah digunakan korban.

Pelaku bahkan dapat menyebutkan detail penerbangan tertentu sehingga korban lebih mudah percaya.

Informasi paspor juga mempunyai risiko lebih tinggi dibandingkan alamat email biasa.

Data identitas dapat digunakan dalam upaya pencurian identitas maupun rekayasa sosial.

Karena itu organisasi yang menangani data perjalanan mempunyai tanggung jawab keamanan yang sangat besar.

Sistem seperti APIS idealnya tidak dapat diakses secara bebas dari internet.

Akses administratif seharusnya dibatasi menggunakan jaringan tertentu, autentikasi multifaktor dan mekanisme kontrol tambahan.

Perusahaan juga perlu melakukan audit rutin terhadap layanan cloud.

Cloud memang mempermudah organisasi membangun infrastruktur.

Namun satu pengaturan yang salah dapat membuat database internal menjadi dapat dijangkau publik.

Kesalahan semacam ini sudah berulang kali menjadi penyebab kebocoran data besar di berbagai industri.

Pemindaian otomatis sebenarnya dapat membantu mendeteksi sistem yang secara tidak sengaja terbuka ke internet.

Organisasi dapat menggunakan Cloud Security Posture Management atau CSPM untuk mencari konfigurasi yang berisiko.

Namun teknologi saja tidak cukup apabila prosedur keamanan dasar tidak diterapkan.

Penggunaan password default misalnya merupakan hal yang seharusnya dapat dicegah sejak proses deployment.

Database yang menyimpan data sensitif juga perlu menggunakan logging.

Administrator harus dapat melihat siapa yang mengakses informasi, kapan akses dilakukan dan aktivitas apa yang terjadi.

Apabila terdapat download data dalam jumlah besar dari lokasi tidak biasa, sistem seharusnya dapat memberikan peringatan.

Enkripsi juga menjadi lapisan perlindungan penting.

Data yang disimpan maupun dikirim melalui jaringan sebaiknya menggunakan enkripsi.

Meski demikian, enkripsi tidak selalu membantu apabila penyerang memperoleh akses menggunakan kredensial administrator yang sah.

Karena itu keamanan harus dibangun menggunakan beberapa lapisan sekaligus.

Peneliti keamanan mengatakan sistem tersebut tampaknya berkaitan dengan sebuah organisasi Vietnam.

Namun temuan itu tidak berarti seluruh data berasal dari warga negara Vietnam.

APIS berisi informasi siapa pun yang melakukan perjalanan internasional melalui jalur yang terkait dengan sistem tersebut.

Karena itu berbagai kewarganegaraan dapat termasuk di dalam database.

Temuan ini menjadi pengingat mengenai banyaknya data yang dihasilkan ketika seseorang melakukan perjalanan.

Saat membeli tiket, check-in dan melewati imigrasi, berbagai informasi digital berpindah di antara maskapai, bandara dan otoritas pemerintah.

Pengguna biasanya tidak melihat proses tersebut.

Namun di belakang layar terdapat sistem yang harus menjaga data identitas jutaan orang.

Satu kelemahan pada salah satu bagian rantai tersebut dapat mempunyai dampak sangat luas.

Hingga laporan dipublikasikan, isu terpenting bukan hanya bagaimana database tersebut bisa terbuka, tetapi memastikan seluruh jalur akses telah ditutup dan mencari tahu apakah pihak tidak berwenang pernah mengambil data sebelumnya.

Bagi masyarakat, kejadian ini juga menjadi alasan untuk semakin berhati-hati terhadap phishing bertema perjalanan.

Email atau pesan yang mengetahui nama maupun informasi penerbangan korban belum tentu otomatis berasal dari perusahaan yang sah.

Pengguna tetap perlu memeriksa alamat pengirim dan menghindari membuka tautan yang mencurigakan.

Kebocoran lebih dari 220 juta catatan menunjukkan bahwa keamanan data perjalanan kini menjadi bagian penting dari keamanan digital global.

Semakin banyak sistem pemerintah dan transportasi terhubung dengan cloud, semakin penting memastikan konfigurasi paling dasar sekalipun tidak dibiarkan terbuka.

Tags:
teknologi

Komentar Pengguna