Um ataque cibernético que afeta o Manchester Airports Group (MAG) expôs informações pertencentes a aproximadamente 8,7 milhões de clientes em três grandes aeroportos do Reino Unido.
O incidente envolve dados associados ao Aeroporto de Manchester, Aeroporto de Londres Stansted e Aeroporto de East Midlands. Em vez de interromper voos ou infraestrutura aeroportuária, os atacantes tiveram acesso às informações dos clientes coletadas por meio de vários serviços digitais, incluindo registros de WiFi de aeroporto.
Informações relacionadas a estacionamento, lounges de aeroporto e reservas Fast Track também foram comprometidas. Os registros expostos podem conter endereços de e-mail, números de telefone, CEPs e números de registro de veículos. A MAG informou que a grande maioria dos clientes afetados teve apenas seus endereços de e-mail expostos. A empresa ressaltou que o sistema comprometido não continha informações bancárias ou de pagamento.
O MAG descobriu o incidente de segurança na terça-feira e, posteriormente, restringiu o acesso aos sistemas afetados. Especialistas externos em cibersegurança foram chamados para auxiliar na investigação, enquanto as autoridades competentes foram notificadas. A empresa não revelou como seus sistemas foram acessados nem atribuiu o ataque a um ator ameaçador específico.
As operações aeroportuárias continuaram apesar da violação. A MAG informou que a segurança da aviação e da segurança dos passageiros não foram afetadas, enquanto as reservas existentes dos clientes permanecem válidas. No entanto, a empresa desativou temporariamente seu serviço online Gerenciar Minhas Reservas como precaução.
Um aspecto notável do incidente é a inclusão de informações sobre Wi-Fi dos aeroportos. Isso significa que a população afetada não está necessariamente limitada a pessoas que compraram estacionamento, acesso a lounges ou serviços Fast Track. Viajantes que se registraram para usar Wi-Fi nos aeroportos também podem estar entre aqueles cujas informações foram acessadas.
Embora os dados expostos não incluam detalhes financeiros, combinar informações de contato com registros relacionados à viagem pode tornar golpes subsequentes mais convincentes. Alguém que possua endereço de e-mail, número de telefone, registro do veículo ou informações associadas a um serviço aeroportuário pode potencialmente construir tentativas de phishing que pareçam relevantes para a atividade anterior do passageiro.
Portanto, os clientes afetados foram aconselhados a tratar com cautela as comunicações inesperadas. A MAG alertou especificamente sobre e-mails, ligações e mensagens de texto não solicitadas e disse que não entraria em contato inesperado com clientes pedindo senhas, números de cartão de pagamento ou informações bancárias.
O incidente também foi reportado ao Escritório do Comissário de Informação do Reino Unido. Organizações abrangidas pelas regras de proteção de dados do Reino Unido geralmente são obrigadas a notificar o regulador em até 72 horas após tomarem conhecimento de uma violação de dados pessoais quando ela possa representar um risco aos direitos e liberdades dos indivíduos.