Manchester Airports Group (MAG) meldt dat er data is gestolen en vervolgens online is gelekt, ondanks dat het bedrijf aangaf geen losgeld te hebben betaald. Het incident raakt naar schatting ongeveer 8,8 miljoen mensen, met gelekte contactgegevens zoals e-mailadressen en telefoonnummers. De situatie onderstreept hoe snel een afpersingsaanval kan escaleren wanneer criminelen toegang hebben tot systemen en data kunnen exfiltreren.
MAG maakte het probleem eerder bekend en waarschuwde dat aanvallers de systemen hadden doorbroken. Daarbij is onder meer data meegenomen die verband houdt met diensten op en rond de luchthavens, plus informatie die gebruikt wordt voor in-airport Wi-Fi.
Welke gegevens mogelijk zijn gelekt
Volgens MAG en latere analyses door een datalekmeldingssite bevat het gelekte pakket onder andere e-mailadressen en telefoonnummers. Daarnaast zouden er ook identificerende en locatiegebonden gegevens zijn buitgemaakt.
In het gepubliceerde databestand wordt door derden melding gemaakt van gegevens zoals namen, plaats- en postregio, en (residentiële) IP-adressen die volgens de claim zijn gebruikt om accounts te benaderen. Ook zouden details rondom aankopen en boekingen zichtbaar zijn.
MAG geeft zelf aan dat het incident gegevens omvat die te maken hebben met onder meer:
- parkeerboekingen
- lounge- en Fast Track reserveringen
- aanmeldingen voor Wi‑Fi op de luchthaven
- bestaat mogelijk uit voertuiggegevens zoals kentekenregistraties
Het bedrijf stelt ook dat de dagelijkse bedrijfsvoering niet is geraakt door het incident.
MAG: aanval via databaselocatie bij derde partij
MAG verklaart dat de gestolen informatie in een database is opgeslagen die wordt gehost door een externe partij. Daarmee raakt het incident niet alleen aan de eigen IT-omgeving, maar ook aan hoe data buiten de primaire infrastructuur wordt opgeslagen en beheerd.
In dezelfde communicatie meldt MAG dat het een ransom demand ontving van de aanvallers. Verdere details over de eis deelde het bedrijf niet in het openbaar.
De kern van de zaak is dat het bedrijf het losgeld niet heeft betaald. Juist daardoor is de kans groter dat criminelen hun data dreigen te verspreiden of publiceren.
Extortion-groep claimt miljoenen slachtoffers
Een afpersingsgroep, FulcrumSec, heeft de verantwoordelijkheid voor de aanval geclaimd. In de claim stelt de groep dat er ongeveer 550 GB aan gegevens is buitgemaakt en dat die data bestaat uit ongecomprimeerde bestanden.
De groep beweert dat de dataset gegevens bevat van grofweg 8,7 miljoen personen, waaronder e-mailadressen, telefoonnummers, en aanvullende attributen. Ook wordt er melding gemaakt van een reeks transactiegerelateerde gegevens zoals boekingen voor parkeer-, lounge- en Fast Track-producten.
Belangrijk: beveiligingsmedia geven aan dat de claims van de aanvallers niet onafhankelijk zijn geverifieerd door het publiek. Toch wijzen de omvang en de aard van de data erop dat het incident serieus is.
Wat is er terug te zien in openbare datalekanalyses?
Een datalekmeldingssite, HaveIBeenPwned, zegt dat het de dataset heeft verwerkt en in haar database heeft opgenomen. Op basis daarvan zouden ongeveer 8,8 miljoen e-mailadressen en telefoonnummers zijn gecompromitteerd.
Naast contactgegevens worden in deze analyses ook andere elementen genoemd, zoals namen, browser-agentinformatie, en gegevens rond aankopen en voertuigregistraties. Of alle velden in elk afzonderlijk account even volledig en consistent zijn, blijft uiteraard afhankelijk van de datarepresentatie in het datasetbestand.
De gedeelde dataset wordt door de groep bovendien gekoppeld aan specifieke typen informatie, waaronder duizenden SMS-gerelateerde records die gerelateerd zouden zijn aan boekingen en voertuiggegevens.
Waarom de aanval werkt: “admin keys” in frontend
FulcrumSec stelt dat de doorbraak is gerealiseerd door admin keys die volgens de claim “in het zicht” zouden hebben gestaan. De sleutels zouden volgens de groep zijn terug te vinden in de frontend JavaScript van de websites van drie luchthavens van MAG, verspreid over de root-domeinen.
Als dit klopt, laat het zien hoe een schijnbaar eenvoudige fout—zoals het onbedoeld opnemen van gevoelige keys in code die gebruikerszijde bereikt—de deur kan openen tot ernstigere gevolgen. Aanvallers kunnen dan proberen misbruik te maken van die credentials om toegang tot systemen of datastromen te verkrijgen.
Dit is een waarschuwing voor organisaties om niet alleen te kijken naar bekende kwetsbaarheden, maar ook naar waar en hoe autorisatiegegevens worden geplaatst, beheerd en ingetrokken.
Geen operationele impact, maar wél privacy-risico
MAG geeft aan dat de bedrijfsactiviteiten niet zijn beïnvloed. Dat betekent niet dat het incident zonder gevolgen is. Het gelekte dataniveau richt zich in de eerste plaats op privacy en misbruikscenario’s, omdat contactgegevens en identiteit-gerelateerde informatie bruikbaar zijn voor phishing en vervolgfraude.
Wanneer e-mailadressen en telefoonnummers in grote aantallen worden gelekt, kunnen criminelen gerichter contact opnemen. Ook kunnen aanvullende gegevens zoals voertuigregistraties en boekingsdetails helpen om communicatie geloofwaardiger te maken.
Het is dus verstandig om niet alleen naar incidentrespons te kijken, maar ook naar maatregelen die gebruikers helpen beschermen.
Wat organisaties kunnen doen na een datalek na weigering
Of een organisatie nu wel of niet betaalt, het scenario “datalek na weigering” vraagt om snelle actie. Hieronder staan praktische stappen die passen bij het type datalek dat hier wordt beschreven.
- Verifieer datastromen: identificeer welke databases en datapartners betrokken waren, vooral wanneer data bij derden wordt gehost.
- Herzie authenticatie en secrets: controleer of er gevoelige sleutels in frontend-code terecht zijn gekomen en implementeer strikte scheiding tussen client en server.
- Beperk en roteer toegangsgegevens: trek gecompromitteerde credentials in en vervang ze door veilig beheerde alternatieven.
- Communiceer transparant met klanten: geef aan welke categorieën gegevens zijn betrokken en wat mensen kunnen doen om zichzelf te beschermen.
- Monitor misbruik: let op phishinggolven of nepberichten die verwijzen naar het incident en schaal vroegtijdig in bij signalen.
Deze punten zijn geen “one-size-fits-all”, maar ze sluiten aan op de patronen die in het incident naar voren komen: exfiltratie, betrokkenheid van data bij een derde partij en de mogelijke rol van slecht beheerde sleutels.
Relatie met eerdere security-incidenten
Incidenten waarbij aanvallers via onverwachte routes toegang krijgen tot gevoelige systemen komen vaker terug in de praktijk. Zo laten eerdere analyses zien dat credentieelmisbruik en misconfiguraties ook in andere domeinen tot grote gevolgen kunnen leiden, bijvoorbeeld wanneer aanvallers sleutels of logins weten te bemachtigen en later escaleren.
Voor een bredere kijk op dit soort dreigingen en hoe afpersing en data-impact zich vertalen naar technische oorzaken, is het ook relevant om te lezen over aanvallen en remedies bij infrastructuur- en accountkwesties, zoals in dit artikel over het datalek bij McKesson met Okta en vishing in de hoofdrol.
Conclusie
De casus van Manchester Airports Group laat zien wat er kan gebeuren bij een datalek na weigering: zelfs als een organisatie aangeeft het losgeld niet te betalen, kunnen aanvallers hun gestolen data alsnog publiceren. In dit geval gaat het om aanzienlijke aantallen, met name e-mailadressen en telefoonnummers, aangevuld met booking- en mogelijk ook voertuig- en Wi‑Fi-gerelateerde informatie.
Voor bedrijven is de les dubbel. Ten eerste: let op de hele dataketen, ook wanneer data bij externe partijen wordt gehost. Ten tweede: voorkom dat gevoelige autorisatiegegevens zichtbaar worden in code die buiten de organisatie om draait. Door die twee punten goed te borgen, verklein je de kans dat een incident escaleert van toegang tot systemen naar langdurige privacy- en fraudeproblemen voor klanten.
