Una brecha que supuestamente empezó con un clic derecho

Manchester Airports Group, que gestiona los aeropuertos de Manchester, Stansted y East Midlands, reveló el 27 de agosto de 2026 que una base de datos alojada por un tercero había sido comprometida. Un grupo de extorsión llamado FulcrumSec se atribuyó la autoría en los días siguientes y a principios de septiembre empezó a publicar los datos robados en su sitio de filtraciones, asegurando tener hasta 8,7 millones de registros de clientes.

El método de acceso alegado es la parte de esta historia que debería preocupar a más empresas que la cifra en sí. Según informa el medio especializado teiss, FulcrumSec afirma haber usado credenciales de Iterable, una plataforma de automatización de marketing, específicas de Manchester Airport, expuestas en JavaScript del lado del cliente, el código que se ejecuta en el navegador del visitante y que cualquiera puede inspeccionar con las herramientas de desarrollador. MAG no ha confirmado esta versión sobre cómo se obtuvo el acceso, y solo ha dicho que trabaja con asesores especializados, por lo que el vector en sí sigue siendo una acusación, no un hecho probado.

Lo que supuestamente se robó, y lo que MAG dice que no

Los datos que FulcrumSec afirma poseer incluyen direcciones de correo, teléfonos, códigos postales y matrículas vinculados a reservas de aparcamiento, salas VIP y Fast Track, además de registros de acceso al wifi del aeropuerto, y casi 200.000 registros de viajes futuros para el resto de 2026, con fechas, horas y detalles de reserva. SecurityWeek cifra el volumen en unos 86 gigabytes.

La declaración pública de MAG es más limitada y cautelosa que las afirmaciones del grupo de extorsión: la empresa dice que los sistemas afectados no contenían datos bancarios ni de pago, que las operaciones del aeropuerto y los servicios de aparcamiento siguieron funcionando con normalidad, y que recibió una demanda de rescate sobre la que no ha querido dar más detalles, incluido si llegó a pagarla. Esa distancia entre la jactancia de un atacante y los hechos confirmados por una empresa es habitual en un caso de extorsión en curso, y por eso el vector importa más que la cifra mientras MAG no diga lo contrario.

La afirmación frente a la confirmación

DetalleAfirmación de FulcrumSecDeclaración pública de MAG
Registros afectadoshasta 8,7 millonesno confirmado oficialmente
Volumen de datosunos 86 gigabytesno confirmado
Vector de ataqueclave API de Iterable expuesta en JavaScript del frontendno confirmado
Datos bancarios o de pagono se afirma que estén incluidosconfirmado que no se expusieron
Rescate pagadono indicadodemanda recibida, sin más detalles

Sean cuales sean las cifras finales confirmadas, el tipo de vulnerabilidad que describe FulcrumSec es común y rara vez se audita: una herramienta de marketing o analítica que necesita un fragmento de JavaScript en cada página suele llevar la clave API incrustada directamente en ese fragmento, porque es la forma más rápida para un equipo de marketing de lanzar una campaña. Si esa clave es una credencial de acceso completo en lugar de una limitada a un permiso estrecho, de solo escritura y seguro para uso público, cualquiera que vea el código fuente de la página tiene la misma clave que usa internamente el equipo de marketing.

Qué significa esto para cualquier empresa que use una herramienta de marketing

La prueba práctica no cuesta nada y toma minutos: abra las herramientas de desarrollador del navegador en sus propias páginas públicas, busque en los scripts cargados las palabras 'key' o 'token', y consulte con el proveedor correspondiente, sea Iterable u otro, si esa credencial está limitada para uso público del lado del cliente o si es la misma clave que controla la cuenta. La mayoría de las plataformas de marketing ofrecen una clave pública, restringida a escritura, precisamente para este fin, y la solución suele ser un ticket de soporte, no una reconstrucción.

La corrección más difícil es organizativa, no técnica: las herramientas de marketing y crecimiento suelen añadirlas a un sitio web equipos que son dueños de la campaña, no del código base, y rara vez pasan por la misma revisión de seguridad que una página de inicio de sesión o de pago. Una revisión trimestral de qué credenciales exactas hay en el JavaScript público de un sitio, responsabilidad compartida de TI y marketing en lugar de dar por hecho que es tarea de otro, habría detectado exactamente la exposición que FulcrumSec dice haber encontrado.

Servola Journal

Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.

Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién pueda permitirse pagar por ello.

Si esto te dio algo hoy, dinos que sigamos adelante. Síguenos, deja un me gusta, o escribe un comentario positivo. Leemos cada uno, y son lo que nos mantiene en marcha.