9月14日,2026年国家网络安全宣传周在济南开幕,网络安全技术高峰论坛、技术应用体验区和校园日、法治日、金融日、个人信息保护日等主题日排了整整一周。就在开幕式前后,一个事件被顶上知乎热榜:一个与越南相关的服务器,把约2.2亿条旅客记录不设密码地忘在了公网上。对普通用户来说,这件事真正扎心的地方不在热搜里,而在你刚订完机票就可能响起的那声电话铃——它现在更值得你研究一下怎么接。新华网

这篇不写给安全从业者,写给一年飞三到八次、习惯在手机上订机票、接听过一次“航班取消请改签”的你。
这次漏出去的,恰好是改不掉的那部分
先把事实摆清楚。安全研究机构发现,一个Elasticsearch数据库因配置错误暴露在公网,包含约2.2亿条旅客和机组记录,数据跨度从2017年到2026年,涉及前往、离开或经由越南的旅客,其中包含大量中国用户。泄露字段包括乘客和机组人员的姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。哔哩哔哩知乎
注意这份清单的结构:没有一项是“密码”。密码泄露了可以重置,护照号、出生日期、你过去九年的飞行记录——这些东西一旦被抄走,没有任何“修改”按钮可点。这也是为什么每逢这类事件,“赶紧改密码”的万能建议会失灵:攻击链条里根本用不到你的密码。更值得警惕的是成因:这不是黑客攻破了防线,而是一连串低级的安全配置错误——数据库没有设置访问密码,默认凭据直接暴露在公网。再庞大的数据系统,也可能毁在一个被忽略的配置项上。哔哩哔哩
还有一条必须说破,免得恐慌错位:这条境外数据库,和国内那批“刚订票就接到改签电话”的泄露源,目前不是一回事。国内的精准改签电话是一条更老的链条:2023年有博主实测,在西安机场18点办理值机,18点40自己的信息就在黑车司机群里传播。今年4月,有博主和同航班乘客分别接到来自中国香港号码的诈骗电话,对方以航班出现故障为由引导办理改签或退票。3月底另有网友自述,在微信同程旅行购买机票后,接到自称航司客服的电话,对方精准报出其姓名、身份证号、完整航班信息。新事件的意义不在于“我的票现在也漏了”,而在于它提醒所有人:旅客画像这种数据,在任何一环都可能以你看不见的方式流出,而流出后的用法早就产业化了。微博新浪微博小红书
“对方报得一字不差”,恰恰是该挂电话的信号
翻一翻今年几个已经结案的剧本,共同点非常一致。
8月13日,杭州的阿静接到“航司客服”来电,对方张口报出她的姓名、航班号和起飞时间,通知她航班延误、要赔300元。她照做之后:搜指定入口找不到“理赔按钮”,转接“专员”,点开一个酷似民航局官网的钓鱼页面,上面“显示”她的航班确实延误;再通过TestFlight下载会议软件,进入“会议房间”,按对方指令操作微信、支付宝和银行App。事后她算账:为了领300元,卡里被转走一万、花呗扫码2000,倒赔12000元——“应该就是这个时候,对方通过会议软件看到了我的银行卡密码”。光明网
1月,扬州的吴先生接到“航空保险理赔员”来电,称航班故障可免费改签并退还300元延误费,他一步步点击网址、下载App、进指定房间、输入银行卡密码,手机突然黑屏——随后96110反诈预警电话打来,才发现20万元已被转走。警方查实,所谓“理赔员”“客服”“民航局网站”全是假的;因为预警和止付够快,大部分损失被追回。央视新闻
两个人,同一个转折点:都是在“信息被一字不差说中”的那一秒放下警惕的。这就是2026年最反常识的一点——信息的精确度已经不是信任凭证,它只是证明你也在泄露池里。真客服和假客服之间,靠“对方知不知道我的航班号”根本无法区分,因为骗子知道得可能更多。

30秒判真假:看词、看动作、看钱往哪走
把警方和反诈中心反复提示的内容压缩成三条可执行判断。
一看词。民警给的关键词清单可以直接背:接到自称航司客服的电话,一旦提及“航班延误”“航班超售”“需改签”“下载屏幕共享”“提交验证码”“缴纳手续费/保证金”,务必提高警惕。海口反诈中心8月底发布的开学季九类骗局里,机票“退改签”诈骗单列一条,得手核心就是利用非法获取的航班信息诱导下载软件、共享屏幕。央视新闻光明网
二看动作。真实流程里没有任何一步需要你“装”:退改签在购票App的订单页就能办,航司官方App和机场柜台同样能办,系统故障导致的大面积取消也一样走这些入口——9月8日英国航班管理系统故障,已导致超1900次航班被取消,没有哪个官方渠道靠打电话指挥旅客装软件来改签。一旦对方开始指挥你下载TestFlight、进会议房间、打开屏幕共享,身份存疑已经不需要再验证了。新华网
三看钱的流向。正规退改签只有一个方向:原路退回、几日到账;警方口径也只有一句——办理机票退改签应通过正规渠道,并先向官方客服核实,而“核实”的正确姿势是从自己手机里的购票App点进去,不是回拨来电号码,更不是让对方“帮你转接”。凡是“先交钱后退钱”“激活额度”“扫码验证”,都是反方向,见一个挂一个。

不同人,这周各做一件就够
高频飞行的打工人:把“挂断、自己回App查”变成肌肉记忆,同时能少交身份证号就少交。国家网络身份认证已接入各类App、小程序、网站530余个,App下载量9000万次,4000万人申领了数字身份,在接入场景里可以匿名购票、匿名入园。服务以自愿、免费为原则,从源头减少身份信息被商家留存。光明网
给父母订票的人:只教一条规则就够——“任何人说要给你退钱,又让你开屏幕共享的,是骗子。”案例里从计算机专业学生到出差白领全中招,这个话术不挑人。
已经接到过“精准来电”的人:不必慌着改光全网密码,那解决不了电话那一端的问题。把它当成一次普通泄露对待:记住来电号码,在App里核对订单状态,可疑号码打96110咨询或举报。顺手装一下9月刚上线的“国家反诈AI”App——由公安部刑侦局指导、上海市公安局自主研发,各大应用市场可下载,微信、支付宝小程序同步开放。新华网
已经转账的人:抢时间。96110加立刻联系银行止付,是扬州吴先生那20万能追回大部分的原因;晚一步,性质就从止付变成追赃。
接下来盯什么
网安周主题日里有一天是个人信息保护日,民航类钓鱼页面、仿冒“民航局网站”这些套路会不会有集中通报,购票平台会不会跟进订单内“航班状态二次核验”的防冒用功能——这三件事在接下来一周都有出结果的可能,值得常坐飞机的你看一眼后续。9月11日,国际打击电信网络诈骗联盟成立大会已经举行。数据漏出去的部分收不回来,但接电话那一端,主动权一直在你手上。新华网