Hackers hebben gegevens gepubliceerd die naar verluidt zijn gestolen van Manchester Airports Group (MAG) nadat de grootste luchthavenexploitant van het VK weigerde losgeld te betalen na een grote cyberaanval.
De inbreuk betreft Manchester Airport, London Stansted Airport en East Midlands Airport, die allemaal worden beheerd door MAG. Het bedrijf maakte het incident op 27 augustus bekend en bevestigde dat een ongeautoriseerde derde partij toegang had gehad tot informatie die verband hield met ongeveer 8,7 miljoen klanten.
De aanvallers, die opereren onder de naam FulcrumSec, hebben nu beweerd de volledige dataset die tijdens de inbraak is verkregen te hebben vrijgegeven. Volgens de groep bevat de gestolen database 8.672.291 klantprofielen, meer dan 2,48 miljoen aankoopgegevens, 461.433 sms-berichten en 108.077 voertuigregistraties. Er wordt ook vernomen dat deze informatie over toekomstige boekingen, platformconfiguratiegegevens en meer dan 1,1 miljard marketingevenementen bevat.
MAG bevestigde eerder dat gecompromitteerde informatie e-mailadressen, telefoonnummers, postcodes en voertuigregistratienummers omvat. De gegevens kwamen van diensten zoals luchthaven-WiFi-registraties en boekingen voor parkeren, lounges en Fast Track-toegang.
Het bedrijf zei echter dat de getroffen systemen geen bank- of betalingsinformatie van klanten bevatten. MAG merkte ook op dat de overgrote meerderheid van de getroffen personen alleen hun e-mailadressen werd getoond.
De cyberaanval belemmerde de vluchten of andere luchthavenactiviteiten niet. De passagiersveiligheid en luchtvaartbeveiliging werden niet aangetast en de parkeerdiensten bleven normaal functioneren. MAG beperkte de toegang tot getroffen systemen na het ontdekken van het incident en haalde cyberbeveiligingsspecialisten in bij de melding van de relevante autoriteiten.
FulcrumSec eiste naar verluidt geld in ruil voor de gestolen informatie, maar MAG weigerde te betalen. De aanvallers publiceerden de gegevens vervolgens terwijl ze beweerden dat ze enkele van de meest gevoelige inhoud hadden verwijderd voordat ze deze beschikbaar stelden.
De groep beweert ook dat documenten van politici, militair personeel en andere publieke figuren in de gestolen database zijn opgenomen. Die beweringen zijn niet onafhankelijk bevestigd.
FulcrumSec heeft daarnaast een eigen uitleg gegeven over hoe het toegang heeft gekregen, en stelt dat beveiligingsgerelateerde sleutels via de publieke website van MAG zijn blootgesteld en zonder geavanceerde verkenning bekeken kunnen worden. Dit account komt rechtstreeks van de aanvallers en is niet bevestigd door MAG.
De onthulling vergroot wat aanvankelijk bekend was over het incident. Toen MAG de inbreuk voor het eerst bekendmaakte, was de identiteit van de aanvallers onduidelijk en was er geen openbaar bewijs dat de gestolen database was vrijgegeven.
MAG heeft getroffen klanten geadviseerd voorzichtig te zijn met onverwachte e-mails, telefoontjes en sms-berichten. De combinatie van contactgegevens, voertuigregistraties en reisgerelateerde gegevens kan het mogelijk makkelijker maken om overtuigende gerichte oplichting te creëren.
FulcrumSec omschrijft zichzelf als een financieel gemotiveerde data-afpersingsoperatie die bedrijfsinformatie steelt en dreigt met publicatie om slachtoffers onder druk te zetten om te betalen. De groep heeft eerder de verantwoordelijkheid opgeëist voor aanvallen waarbij andere grote organisaties betrokken waren.
Met het losgeld afgewezen, is het MAG-incident nu verschoven van een erkende diefstal van klantinformatie naar de publieke vrijgave van miljoenen vermeend gestolen gegevens.