Una aerolínea turca de bajo coste filtró accidentalmente información personal de la tripulación de vuelo junto con código fuente y datos de vuelo tras desconfigurar un bucket de AWS, según se ha sabido.
Un equipo de investigación del sitio de comparación de seguridad, SafetyDetectives, descubrió el almacén de datos en la nube que se dejó abierto el 28 de febrero. El equipo rastreó parte de la información filtrada hasta el software Electronic Flight Bag (EFB) desarrollado por Pegasus Airlines.
Las EFB son herramientas de gestión de la información diseñadas para optimizar la productividad de la tripulación de las aerolíneas proporcionando materiales de referencia esenciales para su vuelo.
Se encontraron casi 23 millones de archivos en el cubo, con un total de unos 6,5 TB de datos filtrados. Entre ellos se encontraban más de tres millones de archivos que contenían datos sensibles de los vuelos, como: cartas de vuelo y revisiones; documentos de seguros; detalles de los problemas encontrados durante las comprobaciones previas al vuelo; e información sobre los turnos de la tripulación.
Más de 1,6 millones de archivos contenían información personal identificable (PII) de la tripulación de la aerolínea, incluyendo fotos y firmas. El código fuente del software EFB de Pegasus también se halló en el hallazgo, incluyendo contraseñas en texto plano y claves secretas.
Aparte de las posibles implicaciones para la privacidad de los miembros de la tripulación, SafetyDetectives especuló con la posibilidad de que la filtración diera acceso a actores malintencionados a información muy sensible.
Los miembros de la tripulación también podrían ser objeto de coacción por parte de grupos de delincuencia organizada, mientras que la información contenida en el almacén de datos podría ayudar a los malos actores a identificar los puntos débiles de la seguridad de los aeropuertos y las aerolíneas, afirmaba el informe.
Sin embargo, no hay indicios de que ningún actor malintencionado haya encontrado el almacén antes que el equipo de investigación. Después de notificar a Pegasus Airlines el 1 de marzo, SafetyDetectives señaló que la filtración fue remediada unas tres semanas después.