Manchester Havalimanları Grubu’nu (MAG) etkileyen bir siber saldırı, Birleşik Krallık’taki üç büyük havalimanında yaklaşık 8,7 milyon müşteriye ait bilgileri ortaya çıkardı.
Olay, Manchester Havalimanı, Londra Stansted Havalimanı ve East Midlands Havalimanı ile ilgili verileri içeriyor. Saldırganlar, uçuşları veya havaalanı altyapısını bozmak yerine, havaalanı WiFi kayıtları da dahil olmak üzere çeşitli dijital hizmetler aracılığıyla toplanan müşteri bilgilerine erişim sağladı.
Otopark, havaalanı salonu ve Fast Track rezervasyonlarıyla ilgili bilgiler de ele geçirildi. Ortaya çıkan kayıtlar e-posta adresleri, telefon numaraları, posta kodları ve araç kayıt numaralarını içerebilir. MAG, etkilenen müşterilerin büyük çoğunluğunun yalnızca e-posta adreslerinin açığa çıktığını belirtti. Şirket, tehlikeye giren sistemin banka veya ödeme bilgilerini içermediğini vurguladı.
MAG, güvenlik olayı Salı günü tespit etti ve ardından etkilenen sistemlere erişimi kısıtladı. Soruşturmaya yardımcı olmak için dış siber güvenlik uzmanları göreve getirildi, ilgili yetkililer bilgilendirildi. Şirket, sistemlerine nasıl erişildiğini veya saldırıyı belirli bir tehdit aktöre atfettiğini açıklamadı.
Havalimanı operasyonları ihlale rağmen devam etti. MAG, havacılık güvenliği ve yolcu güvenliğinin etkilenmediğini, mevcut müşteri rezervasyonlarının geçerli olduğunu belirtti. Ancak şirket, önlem olarak çevrimiçi Rezervasyonlarımı Yönet hizmetini geçici olarak kapattı.
Olayın dikkat çekici bir yönü, havaalanı WiFi bilgisinin dahil edilmesidir. Bu, etkilenen nüfusun otopark, salon erişimi veya Hızlı Yol hizmeti satın alanlarla sınırlı olmadığı anlamına gelir. Havaalanlarında WiFi kullanmak için kayıt yaptırmış yolcular da erişilen kişiler arasında olabilir.
Ortaya çıkan veriler finansal detayları içermese de, iletişim bilgilerini seyahatle ilgili kayıtlarla birleştirmek sonraki dolandırıcılıkları daha ikna edici hale getirebilir. Bir e-posta adresine, telefon numarasına, araç kaydına veya havaalanı hizmetiyle ilgili bilgiye sahip olan biri, yolcunun önceki faaliyetleriyle ilgili görünen oltalama girişimleri oluşturabilir.
Bu nedenle etkilenen müşterilere beklenmedik iletişimlere dikkatli yanaşmaları tavsiye edildi. MAG, istenmeyen e-postalar, aramalar ve mesajlar konusunda özellikle uyarıda bulundu ve müşterilerden şifre, ödeme kartı numarası veya banka bilgisi talep eden müşterilerle beklenmedik şekilde iletişime geçmeyeceğini belirtti.
Olay ayrıca Birleşik Krallık Bilgi Komiserliği Ofisi’ne de bildirilmiştir. Birleşik Krallık veri koruma kuralları kapsamında olan kuruluşlar, bireylerin hak ve özgürlükleri için risk oluşturabilecek kişisel veri ihlalinden haberdar olduktan sonraki 72 saat içinde düzenleyiciyi bilgilendirmek zorundadır.