Een cyberaanval die Manchester Airports Group (MAG) treft, heeft informatie blootgelegd die toebehoort aan ongeveer 8,7 miljoen klanten op drie grote Britse luchthavens.
Het incident betreft gegevens die verband houden met Manchester Airport, London Stansted Airport en East Midlands Airport. In plaats van vluchten of luchthaveninfrastructuur te verstoren, kregen de aanvallers toegang tot klantinformatie die via verschillende digitale diensten werd verzameld, waaronder luchthaven-WiFi-registraties.
Informatie die verband houdt met parkeerterreinen, luchthavenlounge en Fast Track-boekingen is ook gecompromitteerd. De blootgestelde gegevens kunnen e-mailadressen, telefoonnummers, postcodes en voertuigregistratienummers bevatten. MAG zei dat de overgrote meerderheid van de getroffen klanten alleen hun e-mailadres had getoond. Het bedrijf benadrukte dat het gecompromitteerde systeem geen bank- of betalingsinformatie bevatte.
MAG ontdekte het beveiligingsincident dinsdag en beperkte vervolgens de toegang tot getroffen systemen. Externe cybersecurityspecialisten werden ingeschakeld om te assisteren bij het onderzoek, terwijl de relevante autoriteiten werden geïnformeerd. Het bedrijf heeft niet bekendgemaakt hoe zijn systemen werden benaderd of de aanval toegeschreven aan een specifieke dreigingsactor.
De luchthavenactiviteiten zijn ondanks de inbreuk doorgegaan. MAG meldde dat de luchtvaartbeveiliging en passagiersveiligheid niet werden aangetast, terwijl bestaande klantboekingen geldig blijven. Het bedrijf heeft echter tijdelijk zijn online Beheer Mijn Boekingen-service uitgeschakeld als voorzorgsmaatregel.
Een opvallend aspect van het incident is de opname van luchthaven-WiFi-informatie. Dit betekent dat de getroffen bevolking niet noodzakelijkerwijs beperkt is tot mensen die parkeerplek, lounge-toegang of Fast Track-diensten hebben gekocht. Reizigers die zich op de luchthavens hebben geregistreerd om WiFi te gebruiken, kunnen ook tot degenen behoren van wie de informatie is geraadpleegd.
Hoewel de blootgestelde gegevens geen financiële details bevatten, kan het combineren van contactinformatie met reisgerelateerde gegevens latere oplichting overtuigender maken. Iemand met een e-mailadres, telefoonnummer, voertuigregistratie of informatie die verband houdt met een luchthavendienst kan phishingpogingen construeren die relevant lijken voor de eerdere activiteiten van een passagier.
Getroffen klanten is daarom geadviseerd om onverwachte communicatie zorgvuldig te behandelen. MAG waarschuwde specifiek voor ongevraagde e-mails, telefoontjes en sms’jes en zei dat het niet onverwacht contact zou opnemen met klanten om wachtwoorden, betaalkaartnummers of bankgegevens te verkrijgen.
Het incident is ook gemeld bij het Information Commissioner’s Office van het VK. Organisaties die onder de Britse gegevensbeschermingsregels vallen, zijn over het algemeen verplicht de toezichthouder binnen 72 uur te informeren nadat ze op de hoogte zijn geworden van een datalek, wanneer dit waarschijnlijk een risico vormt voor de rechten en vrijheden van individuen.
