
Група здирників FulcrumSec взяла на себе відповідальність за витік даних Manchester Airports Group (MAG), стверджуючи, що викрала близько 86 ГБ інформації.
Видання BleepingComputer, ознайомившись із наданими зразками, підтвердило, що витік містить значно більше деталей про клієнтів, їхні бронювання та подорожі, ніж було заявлено компанією.
Зловмисники заявляють про викрадення 86 ГБ даних
Manchester Airports Group (MAG), найбільший оператор аеропортів Великої Британії, 27 серпня повідомив про несанкціонований доступ до даних клієнтів, що стосуються аеропортів Манчестера, Лондон-Станстеда та Східного Мідлендса.

Компанія заявила, що постраждала інформація стосувалася бронювань паркомісць, лаунжів, послуги Fast Track, а також реєстрацій у Wi-Fi мережі аеропортів.
У своїх електронних листах до BleepingComputer група FulcrumSec взяла на себе відповідальність за атаку та надала зразки викрадених даних як доказ.
Видання BleepingComputer перевірило один із записів, порівнявши його з історією покупок подорожувальника в Манчестерському аеропорту. Запис містив точну інформацію про попередні покупки Fast Track, час бронювання та запланованого прибуття, використаний термінал, суми оплати, референси бронювання, загальні витрати та ймовірну мету поїздок.
Серед викрадених матеріалів був експорт даних клієнтів Манчестерського аеропорту обсягом приблизно 21,5 ГБ, що містив зведені профілі з ідентифікаторами клієнтів, історією бронювань та класифікаціями маркетингових кампаній.
Група стверджує, що отримала доступ за допомогою облікових даних API Iterable, специфічних для аеропорту, які були виявлені в клієнтському JavaScript. Викрадені дані нібито містять майже 200 000 записів, пов’язаних із майбутніми подорожами до кінця 2026 року. Ці записи нібито містять дати, час та інформацію про бронювання, пов’язану з персонально ідентифікованою інформацією.
FulcrumSec заявила про намір опублікувати викрадені дані та технічний звіт про вторгнення. Однак, вони повідомили BleepingComputer, що розглядають можливість вилучення або редагування цих записів через потенційну можливість “реальної шкоди”.
Хоча надані зразки виглядали автентично, BleepingComputer не змогло незалежно перевірити заявлене джерело чи масштаб доступу зловмисників, загальний обсяг викраденого набору даних або твердження щодо майже 200 000 записів про майбутні подорожі.
Після завершення перевірки BleepingComputer безпечно видалило всі надані матеріали без збереження копій і не буде публікувати чи ділитися будь-якою їх частиною.
FulcrumSec – це група, що займається вимаганням даних з фінансовою мотивацією, активна з 2025 року. Вона зосереджується на викраденні конфіденційних корпоративних даних та погрозах їх опублікування, замість шифрування систем жертв. Раніше група брала на себе відповідальність за атаки на такі організації, як LexisNexis, Novo Nordisk, Global Schools Group та Avnet.
MAG відмовляється коментувати заяви зловмисників
BleepingComputer зв’язалося з MAG перед публікацією статті та попросило компанію прокоментувати заяви FulcrumSec щодо 86 ГБ даних, скомпрометованих облікових даних та даних про майбутні подорожі.
Речник компанії відмовився коментувати конкретні заяви, натомість пославшись на оновлену заяву, яка підтверджує, що клієнтів з майбутніми бронюваннями було повідомлено.
“MAG впевнена, що вжила ефективних заходів для захисту наших клієнтів, і ми зв’язалися з усіма постраждалими, включаючи тих, хто має майбутні бронювання, щоб повідомити їм про додаткову підтримку”, – заявив речник MAG BleepingComputer.
За повідомленнями, зловмисники висунули вимогу про грошовий викуп, яку MAG, як розуміють, відмовилася платити.
Масштаб виглядає ширшим, ніж передбачалося спочатку
Окрім адрес електронної пошти, номерів телефонів, реєстраційних номерів автомобілів та поштових індексів, про які повідомила MAG, зразки записів містили референси покупок і бронювань, вибір аеропорту та продуктів, ціни, знижки, статус бронювання, дати та час паркування, історію витрат, IP-адреси, приблизні місцезнаходження та дані про взаємодію з клієнтами.
BleepingComputer не виявило в переглянутих зразках інформацію про платіжні картки чи банківські рахунки.
На відміну від поштових індексів США, які зазвичай охоплюють широкі зони доставки, повний поштовий індекс Великої Британії може ідентифікувати невелику групу сусідніх об’єктів. За даними Управління національної статистики Великої Британії, типовий поштовий індекс для невеликої групи користувачів охоплює приблизно 15 адрес, тоді як деякі поштові індекси призначені для однієї адреси.
У поєднанні з контактною інформацією, даними про транспортні засоби та подорожі, ці деталі можуть дозволити зловмисникам посилатися на аеропорт жертви, транспортний засіб, дати паркування, статус бронювання або придбані послуги у переконливих фішингових електронних листах, текстових повідомленнях або телефонних шахрайствах, видаючи себе за MAG або постачальника послуг бронювання.
MAG заявила, що зв’язалася з постраждалими клієнтами та порадила їм бути пильними щодо підозрілих електронних листів, текстових повідомлень та телефонних дзвінків.
Оператор аеропорту наголосив, що ніколи не зв’язуватиметься з клієнтами несподівано для запиту деталей платіжних карток, банківської інформації чи паролів.
Інцидент не спричинив операційних збоїв, і MAG стверджує, що безпека пасажирів та авіаційна безпека не були порушені.
Речник MAG раніше повідомив Manchester Evening News, що постраждало близько 8,7 мільйона клієнтів, хоча для “переважної більшості” були виставлені лише адреси електронної пошти.
Це робить його найбільшим відомим витоком даних клієнтів, що стосується британського оператора аеропортів.
Матеріали підготував Білл Тулас.

Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників.
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, ефективність запобігання різко падає.
Звіт Blue Report 2026 вимірює ефективність захисту техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Manchester Airports Group повідомляє про викрадення даних мандрівників хакерами
Хакери ExfilSquad злили інформацію понад 100 000 британських поліцейських та співробітників
Coca-Cola підтверджує викрадення даних унаслідок атаки-вимагача на Fairlife
Витік даних DentaQuest виявив інформацію 2,6 мільйона облікових записів
Витоки даних ShinyHunters стимулюють шахрайську sextortion-кампанію з електронною поштою вартістю $2000
Дізнатися більше на: www.bleepingcomputer.com
