2 Remove Virus

Une cyberattaque expose les données de 8,7 millions de clients dans trois aéroports britanniques

Une cyberattaque touchant le Manchester Airports Group (MAG) a révélé des informations appartenant à environ 8,7 millions de clients dans trois grands aéroports britanniques.

 

 

L’incident concerne des données associées à l’aéroport de Manchester, à l’aéroport de Londres Stansted et à l’aéroport des East Midlands. Plutôt que de perturber les vols ou les infrastructures aéroportuaires, les attaquants ont eu accès aux informations des clients collectées via plusieurs services numériques, y compris les enregistrements WiFi de l’aéroport.

Les informations liées au parking, aux salons d’aéroport et aux réservations Fast Track ont également été compromises. Les dossiers exposés peuvent contenir des adresses e-mail, des numéros de téléphone, des codes postaux et des numéros d’immatriculation de véhicules. MAG a indiqué que la grande majorité des clients concernés n’avaient que leurs adresses e-mail exposées. L’entreprise a souligné que le système compromis ne contenait pas d’informations bancaires ou de paiement.

MAG a découvert l’incident de sécurité mardi et a ensuite restreint l’accès aux systèmes concernés. Des spécialistes externes en cybersécurité ont été mobilisés pour aider à l’enquête, tandis que les autorités compétentes ont été informées. L’entreprise n’a pas révélé comment ses systèmes ont été consultés ni attribué l’attaque à un acteur menaçant particulier.

Les opérations aéroportuaires se sont poursuivies malgré la violation. MAG a indiqué que la sécurité aérienne et la sécurité des passagers n’étaient pas affectées, tandis que les réservations clients existantes restaient valides. Cependant, la société a temporairement désactivé son service en ligne Gérer mes réservations par précaution.

Un aspect notable de l’incident est l’inclusion des informations sur le WiFi des aéroports. Cela signifie que la population concernée n’est pas nécessairement limitée aux personnes ayant acheté un parking, un accès aux salons ou des services Fast Track. Les voyageurs qui se sont inscrits pour utiliser le WiFi dans les aéroports peuvent également faire partie de ceux dont les informations ont été consultées.

Bien que les données exposées ne contiennent pas de détails financiers, combiner les coordonnées avec les dossiers liés aux voyages pourrait rendre les arnaques ultérieures plus convaincantes. Une personne possédant une adresse e-mail, un numéro de téléphone, une immatriculation de véhicule ou des informations associées à un service aéroportuaire pourrait potentiellement organiser des tentatives de phishing qui semblent pertinentes par rapport à l’activité antérieure d’un passager.

Les clients concernés ont donc été invités à traiter avec soin les communications inattendues. MAG a spécifiquement mis en garde contre les e-mails, appels et SMS non sollicités et a précisé qu’il ne contacterait pas de manière inattendue les clients en leur demandant de fournir des mots de passe, des numéros de carte de paiement ou des informations bancaires.

L’incident a également été signalé au Bureau du Commissaire à l’Information du Royaume-Uni. Les organisations couvertes par les règles britanniques de protection des données sont généralement tenues d’informer le régulateur dans les 72 heures suivant la prise connaissance d’une violation de données personnelles lorsqu’elle est susceptible de présenter un risque pour les droits et libertés des individus.