Il gruppo di estorsione FulcrumSec ha dichiarato di aver violato Manchester Airports Group, sottraendo circa 86 GB di dati sensibili dei clienti, inclusi dettagli su prenotazioni, viaggi e informazioni personali, con impatti potenzialmente più ampi di quanto inizialmente comunicato.
Il gruppo di estorsione FulcrumSec ha rivendicato la responsabilità per una massiccia violazione dei dati ai danni di Manchester Airports Group (MAG), il principale operatore aeroportuale del Regno Unito. Secondo quanto comunicato a BleepingComputer, i criminali avrebbero sottratto circa 86 GB di dati, comprendenti informazioni dettagliate su clienti, prenotazioni e viaggi, superando di gran lunga quanto inizialmente dichiarato da MAG.
La società aveva reso noto il 27 agosto che un soggetto non autorizzato aveva avuto accesso a dati relativi ai clienti degli aeroporti di Manchester, London Stansted ed East Midlands. Le informazioni compromesse riguardano prenotazioni di parcheggi, lounge, Fast Track e registrazioni Wi-Fi in aeroporto. FulcrumSec ha fornito a BleepingComputer campioni dei dati rubati, che sono stati verificati confrontando le informazioni con la cronologia di acquisti di un viaggiatore, confermando l'autenticità dei dettagli come orari di arrivo, terminal utilizzati, importi pagati e finalità dei viaggi.
Dettagli sulla violazione e dati esposti
Tra i dati sottratti figura un export di circa 21,5 GB relativo ai clienti di Manchester, con profili consolidati che uniscono identificativi, cronologia delle prenotazioni e classificazioni di marketing. FulcrumSec sostiene di aver ottenuto l'accesso sfruttando credenziali API Iterable specifiche per l'aeroporto, esposte in JavaScript lato client. Il gruppo afferma inoltre che il materiale rubato include quasi 200.000 record di viaggi futuri previsti fino alla fine del 2026, contenenti dati personali, date, orari e dettagli di prenotazione.
FulcrumSec ha dichiarato l'intenzione di pubblicare i dati e un resoconto tecnico dell'intrusione, ma sta valutando se oscurare o trattenere alcune informazioni per evitare "danni concreti". Nonostante l'autenticità dei campioni, BleepingComputer non ha potuto verificare in modo indipendente la fonte, l'estensione dell'accesso o la dimensione complessiva del dataset. Dopo la verifica, tutti i dati sono stati eliminati in modo sicuro e non saranno pubblicati.
Risposta di MAG e rischi per i clienti
FulcrumSec, attivo dal 2025, si concentra sull'estorsione tramite furto e minaccia di pubblicazione di dati sensibili, senza ricorrere alla cifratura dei sistemi delle vittime. In passato ha rivendicato attacchi contro LexisNexis, Novo Nordisk, Global Schools Group e Avnet.
MAG, contattata nuovamente da BleepingComputer, ha scelto di non commentare le affermazioni specifiche di FulcrumSec su credenziali esposte e dati di viaggi futuri, limitandosi a confermare di aver informato tutti i clienti coinvolti, compresi quelli con prenotazioni imminenti. Un portavoce ha ribadito che sono state adottate misure efficaci per la protezione dei clienti e che non verranno mai richiesti dati bancari o password tramite contatti inattesi. MAG avrebbe inoltre rifiutato di pagare il riscatto richiesto dagli attaccanti.
Impatto e ampiezza della fuga di dati
I dati esaminati contenevano, oltre a indirizzi email, numeri di telefono, targhe e codici postali, anche riferimenti di acquisto, selezioni di prodotti, prezzi, sconti, stato delle prenotazioni, date e orari di parcheggio, spese storiche, indirizzi IP, localizzazioni approssimative, informazioni sui dispositivi e dati di interazione con il cliente. Non sono stati rilevati dati di carte di pagamento o conti bancari nei campioni analizzati.
Il codice postale completo nel Regno Unito può identificare un gruppo ristretto di abitazioni, aumentando il rischio di attacchi di phishing mirati tramite email, SMS o telefonate che simulano comunicazioni ufficiali di MAG o dei fornitori di servizi. MAG ha invitato i clienti a prestare attenzione a eventuali comunicazioni sospette e ha sottolineato che la sicurezza operativa e dei passeggeri non è stata compromessa.
Secondo una dichiarazione precedente al Manchester Evening News, circa 8,7 milioni di clienti sarebbero stati coinvolti, anche se per la maggior parte si tratta solo di indirizzi email. Si tratta della più grande violazione di dati clienti mai registrata per un operatore aeroportuale britannico.
La crescente frequenza di attacchi informatici contro infrastrutture critiche e grandi organizzazioni, come evidenziato anche da recenti casi di violazione ai sistemi di Sakura Internet, sottolinea la necessità di rafforzare le misure di sicurezza e la consapevolezza degli utenti.