Direct naar de inhoud
Beveiligingsnieuws

MAG datalek: gegevens van 8,8 miljoen gelekt

MAG datalek

De MAG datalek waar Manchester Airports Group (MAG) vorige week voor waarschuwde, heeft volgens nieuwe berichten geleid tot het online verschijnen van grote hoeveelheden gestolen data. De gelekte informatie zou zijn gekoppeld aan de boekingen en activiteiten van reizigers en bezoekers rond meerdere luchthavens.

MAG meldde dat aanvallers in de systemen waren binnengedrongen en gegevens hadden geëxfiltreerd. Hoewel de organisatie aangaf dat de operatie zelf niet is geraakt, is inmiddels duidelijk dat persoonsgegevens en andere informatie openbaar zijn gemaakt door een extortion-groep.

Wat is er gelekt bij de MAG datalek?

Volgens de melding gaat het om gegevens van ongeveer 8,8 miljoen personen. Het dataset dat online werd aangetroffen bevat naar verluidt onder meer e-mailadressen en telefoonnummers, maar ook gegevens die aan boekingen en accounttoegang kunnen zijn gerelateerd.

De betrokken organisatie gaf eerder aan dat de aanvallers verschillende categorieën data hadden meegenomen, waaronder:

  • Gegevens van car park-boekingen
  • Gegevens van lounge-boekingen
  • Gegevens van Fast Track-boekingen
  • Inschrijvingen voor Wi‑Fi op de luchthavens

Ook zouden de aanvallers voertuigregistraties en postcodes hebben meegenomen. In het gelekte bestand worden bovendien namen genoemd, plus browser- of agentinformatie en details rond aankopen.

Ransom demand, maar MAG weigerde te betalen

MAG bevestigde dat er een losgeldvraag bij de organisatie is binnengekomen. Tegelijk koos het bedrijf ervoor om niet mee te werken aan betaling en de uitgewisselde informatie beperkt te houden in de communicatie naar buiten.

De extortion-groep die verantwoordelijkheid claimt, stelt vervolgens zelf het gepubliceerde datamateriaal vrij te hebben gegeven. Daarbij ging het om een aanzienlijk bestandvolume: ongeveer 550 gigabytes aan (volgens de claim) oncomprimeerde data.

Het is belangrijk om te benadrukken dat de claims van de aanvallers door de publicerende partij niet zelfstandig zijn geverifieerd. Wel sluiten de eerder gecommuniceerde incidentkenmerken aan op de categorieën gegevens waarover nu wordt gesproken.

Welke data staat er in het gepubliceerde bestand?

Een datalekmeldingssite heeft het dataset verwerkt en daarna toegevoegd aan haar database. Daarbij kwam naar voren dat een zeer groot aantal e-mailadressen en telefoonnummers onderdeel zijn van de gestolen set.

Naast contactgegevens worden in het bestand onder meer ook de volgende elementen genoemd:

  • namen en gegevens rond accountgebruik
  • e-mailadressen en telefoonnummers
  • woonplaats en postal region
  • residentiële IP-adressen die werden gebruikt om accounts te benaderen
  • gegevens over browser agent en aankoopgerelateerde informatie
  • voertuigregistratieplaten (unieke UK-platen)

De extortion-groep claimt daarnaast dat het dataset een aanzienlijk aantal transacties en berichten bevat, waaronder:

  • 2.482.763 aankopen (boekingen voor parking, lounge en fast-track)
  • 461.433 SMS-berichten die gelinkt zijn aan boekingen
  • 108.077 unieke voertuigregistraties

Hoe kwamen de aanvallers binnen?

Volgens de claim van de extortion-groep is er gebruikgemaakt van admin keys die volgens hen “in het zicht” stonden. De sleutels zouden in de frontend JavaScript van elk van de drie luchthavensites hebben gestaan, binnen elk root-domein.

Door dit soort hardcoded geheimen of onvoldoende afgeschermde sleutels kan een aanvaller mogelijk toegang krijgen zonder dat er sprake is van een traditionele aanval op een gebruikersaccount. Of dit scenario daadwerkelijk exact zo is uitgevoerd, is niet zelfstandig bevestigd, maar het vormt wel de kern van de verantwoordelijkheidstheorie die nu rondgaat.

De groep stelt bovendien dat ze data hebben geëxfiltreerd met betrekking tot de configuratie van het MAG-platform. Ook dit valt onder de niet onafhankelijk geverifieerde claims.

Wat betekent de MAG datalek voor getroffen personen?

Wanneer e-mailadressen en telefoonnummers grootschalig worden gelekt, neemt het risico op phishing en gerichte social engineering toe. Aanvallers kunnen die gegevens gebruiken om berichten geloofwaardiger te maken, bijvoorbeeld door specifieke details rondom boekingen of locaties te refereren.

Daarnaast kunnen gelekte gegevens over boekingsproducten (zoals parking, lounge en Fast Track) helpen bij het overtuigen van slachtoffers: in berichten kan men doen alsof er “iets fout is gegaan” bij een reservering of dat er een wijziging nodig is.

Tot slot zijn er aanwijzingen dat ook IP-gerelateerde gegevens in het pakket zitten. Dat maakt het voor aanvallers eenvoudiger om patronen te schetsen rond accounttoegang, wat opnieuw de kans op misbruik vergroot.

Hoe kunt u dit soort incidenten herkennen en beperken?

Hoewel u niet kunt voorkomen dat een organisatie slachtoffer wordt, kunt u wel uw eigen weerbaarheid verhogen. Denk daarbij aan maatregelen die specifiek passen bij datalekken met contact- en identificatiegegevens.

  • Wees alert op onverwachte berichten via e-mail of sms, zeker als ze koppelingen of dringende acties bevatten.
  • Gebruik waar mogelijk unieke wachtwoorden en schakel extra beveiliging in (zoals multi-factor authenticatie) als die beschikbaar is.
  • Controleer accountactiviteiten als u denkt dat uw gegevens zijn misbruikt.
  • Beperk het delen van gegevens en let op welke privacygevoelige velden u in formulieren achterlaat.

Voor meer context over hoe aanvallers steeds vaker misbruik maken van zwakke punten in software en configuraties, is het relevant om ook te kijken naar ontwikkelingen die raken aan toegangscontrole en code-uitvoering. Zo laat een recent bericht zien hoe git-config kan worden misbruikt om code te laten draaien. Dat soort concepten zijn breder dan alleen één incident en sluiten aan op het thema van toegang krijgen via onverwachte of onvoldoende afgeschermde componenten.

Daarnaast verschenen er berichten over hoe criminelen updates of beveiligingsmechanismen kunnen omzeilen met nep-installers. Als u dat soort patronen eerder heeft gezien, dan zult u ook sneller herkennen wanneer een aanval niet alleen uit data-diefstal bestaat, maar ook uit het voorbereiden van vervolgmisbruik. Zie hiervoor bijvoorbeeld fake software-installers die updates uitschakelen.

De bredere context: ransomware, extortion en datalekken

De MAG datalek past in een breder patroon waarin aanvallers niet alleen systemen proberen te versleutelen of te verstoren, maar vooral ook druk proberen uit te oefenen via publicatie. In dit geval werd een losgeldvraag genoemd, maar koos MAG ervoor om niet te betalen—waarna de aanvallers doorgingen met het publiceren van data.

Voor organisaties is dit extra lastig: zelfs wanneer bedrijfsprocessen relatief “operationeel niet getroffen” zijn, kan de impact op gebruikers en privacy alsnog zeer groot zijn door de aard van de geëxfiltreerde gegevens.

Conclusie

De meldingen rond de MAG datalek laten zien hoe groot de gevolgen kunnen zijn van een compromis in systemen van een reis- en luchthavendienstverlener. Naar verluidt zijn persoonsgegevens van miljoenen mensen gelekt, met e-mailadressen en telefoonnummers als kern, plus aanvullende boekings- en accountgerelateerde informatie.

Omdat dit soort datasets direct kunnen worden ingezet voor gerichte aanvallen, is alertheid bij gebruikers en een sterke aanpak van beveiliging en sleutelbeheer bij organisaties essentieel. De volledige ernst van zulke incidenten wordt vaak pas duidelijk zodra de data daadwerkelijk opduikt—en dat is nu, volgens de beschikbare berichten, gebeurd.

Bron: https://www.securityweek.com/manchester-airports-group-data-on-8-8-million-people-leaked-after-ransom-refusal/