Кибергруппировка FulcrumSec заявила об ответственности за атаку на Manchester Airports Group (MAG) — крупнейшего оператора аэропортов Великобритании. Хакеры сообщили изданию BleepingComputer, что похитили около 86 ГБ данных. Проверенные редакцией образцы подтвердили сведения, ранее раскрытые компанией, но указали на то, что утечка затронула гораздо более подробную информацию о клиентах, бронированиях и поездках, чем было заявлено изначально.
Что произошло
27 августа MAG сообщила, что неустановленное третье лицо похитило данные клиентов, связанные с аэропортами Манчестер, Лондон Станстед и Ист-Мидлендс. По словам компании, скомпрометированная информация касалась бронирований парковок, залов ожидания и услуги Fast Track, а также регистраций в аэропортовом Wi-Fi.
В переписке с BleepingComputer группировка FulcrumSec взяла на себя ответственность за атаку и предоставила образцы предположительно похищенных данных в качестве доказательства. Редакция проверила один из записей, сопоставив её с известной историей покупок конкретного пассажира в аэропорту Манчестер. Запись точно отражала предыдущие покупки Fast Track, время бронирования и планируемого прибытия, использованный терминал, суммы платежей, номера покупок, общие расходы и предполагаемую цель поездок.
Среди материалов оказался массив данных объёмом около 21,5 ГБ — экспорт клиентской базы аэропорта Манчестер, содержащий объединённые профили с идентификаторами клиентов, историей бронирований и маркетинговыми категориями.
Как утверждают хакеры, они получили доступ
По словам FulcrumSec, доступ был получен с использованием API-ключей Iterable, привязанных к конкретным аэропортам, которые оказались раскрыты в клиентском JavaScript-коде сайта. Группировка утверждает, что похищенные данные включают почти 200 000 записей, связанных с предстоящими поездками во второй половине 2026 года. Эти записи якобы содержат даты, время и данные о бронированиях, привязанные к персональной информации пассажиров.
FulcrumSec заявила о намерении опубликовать похищенные данные вместе с техническим описанием взлома. Однако группировка сообщила BleepingComputer, что рассматривает возможность скрыть или отредактировать часть записей из-за риска «реального вреда» для людей.
Несмотря на то, что образцы выглядели подлинными, редакция не смогла самостоятельно подтвердить источник и масштаб доступа злоумышленников, общий объём похищенного массива данных, а также заявление о почти 200 000 записях о будущих поездках. После завершения проверки все переданные материалы были безопасно удалены без сохранения копий и не будут опубликованы.
FulcrumSec — финансово мотивированная группировка, занимающаяся кражей данных с последующим вымогательством, активна с 2025 года. В отличие от классических операторов шифровальщиков, она не блокирует системы жертв, а угрожает публикацией украденной информации. Ранее группа заявляла о причастности к атакам на LexisNexis, Novo Nordisk, Global Schools Group и Avnet.
Реакция Manchester Airports Group
BleepingComputer повторно связалась с MAG перед публикацией и попросила прокомментировать заявления FulcrumSec о 86 ГБ данных, раскрытых API-ключах и информации о будущих поездках. Представитель компании не стал комментировать эти конкретные утверждения, сославшись на обновлённое заявление, в котором подтверждается, что клиенты с предстоящими бронированиями были уведомлены.
«MAG уверена, что приняла эффективные меры для защиты своих клиентов, и мы связались со всеми пострадавшими, включая тех, у кого есть предстоящие бронирования, чтобы предложить им дополнительную поддержку», — заявил представитель компании.
По имеющимся данным, злоумышленники требовали выкуп, который MAG, по имеющимся сведениям, отказалась платить.
Масштаб утечки оказался шире, чем сообщалось изначально
Помимо адресов электронной почты, номеров телефонов, регистрационных номеров автомобилей и почтовых индексов, которые упомянула MAG, в проверенных образцах содержались номера покупок и бронирований, выбранные аэропорты и услуги, цены, скидки, статус бронирования, даты и время парковки, история расходов, IP-адреса, приблизительное местоположение, информация об устройствах и данные о взаимодействии с клиентами. Сведений о банковских картах или счетах в проверенных образцах не обнаружено.
В отличие от американских ZIP-кодов, охватывающих обширные территории доставки, полный британский почтовый индекс может идентифицировать небольшую группу соседних домов. По данным Управления национальной статистики Великобритании (ONS), типичный «малый» почтовый индекс охватывает около 15 адресов, а некоторые индексы присвоены только одному конкретному адресу.
В сочетании с контактными данными, информацией об автомобиле и деталями поездки такие сведения могут позволить злоумышленникам составлять убедительные фишинговые письма, SMS-сообщения или телефонные звонки от имени MAG или сервиса бронирования, ссылаясь на конкретный аэропорт, автомобиль, дату парковки, статус бронирования или приобретённые услуги жертвы.
MAG сообщила, что уведомила пострадавших клиентов и рекомендовала им быть внимательными к подозрительным письмам, сообщениям и звонкам. Оператор аэропортов подчеркнул, что никогда не запрашивает у клиентов данные банковских карт, реквизиты счетов или пароли без предупреждения.
По данным компании, инцидент не привёл к сбоям в работе аэропортов, безопасность пассажиров и авиационная безопасность не были скомпрометированы.
Ранее представитель MAG сообщил изданию Manchester Evening News, что инцидент затронул около 8,7 миллиона клиентов, хотя у «подавляющего большинства» из них была раскрыта только электронная почта. Таким образом, это крупнейшая известная утечка данных клиентов, затронувшая оператора аэропортов в Великобритании.