Une faille qui aurait commencé par un simple clic droit

Manchester Airports Group, qui exploite les aéroports de Manchester, Stansted et East Midlands, a révélé le 27 août 2026 qu'une base de données hébergée par un tiers avait été compromise. Un groupe d'extorsion nommé FulcrumSec a revendiqué l'attaque dans les jours suivants et a commencé, début septembre, à publier les données volées sur son site de fuite, affirmant détenir jusqu'à 8,7 millions de dossiers clients.

La méthode d'accès revendiquée est l'élément de cette histoire qui devrait inquiéter davantage d'entreprises que le chiffre lui-même. Selon le média spécialisé teiss, FulcrumSec affirme avoir utilisé des identifiants Iterable, une plateforme de marketing automation, propres à Manchester Airport, exposés dans du JavaScript côté client, ce code qui s'exécute dans le navigateur de chaque visiteur et que n'importe qui peut inspecter en ouvrant les outils de développement. MAG n'a pas confirmé cette version de l'accès obtenu et indique seulement travailler avec des conseillers spécialisés, de sorte que le vecteur lui-même reste une allégation, pas un fait établi.

Ce qui aurait été dérobé, et ce que MAG dit ne pas l'avoir été

Les données que FulcrumSec affirme détenir incluent des adresses e-mail, numéros de téléphone, codes postaux et immatriculations liés à des réservations de parking, de salons et de Fast Track, ainsi que des inscriptions au wifi de l'aéroport, et près de 200 000 dossiers de voyages à venir pour le reste de 2026, avec dates, horaires et détails de réservation. SecurityWeek chiffre le volume à environ 86 gigaoctets.

La déclaration publique de MAG est plus restreinte et plus prudente que les affirmations du groupe d'extorsion : l'entreprise indique que les systèmes concernés ne contenaient pas de données bancaires ou de paiement, que les opérations aéroportuaires et les services de parking ont continué de fonctionner normalement, et qu'elle a reçu une demande de rançon sur laquelle elle refuse de donner davantage de détails, y compris sur un éventuel paiement. Cet écart entre la vantardise d'un attaquant et les faits confirmés par une entreprise est habituel dans une extorsion en cours, et c'est précisément pourquoi le vecteur compte plus que le chiffre tant que MAG n'affirme pas autre chose.

L'allégation face à la confirmation

DétailAffirmation de FulcrumSecDéclaration publique de MAG
Dossiers concernésjusqu'à 8,7 millionsnon confirmé officiellement
Volume de donnéesenviron 86 gigaoctetsnon confirmé
Vecteur d'attaqueclé API Iterable exposée dans le JavaScript frontendnon confirmé
Données bancaires ou de paiementnon revendiquées comme inclusesconfirmé non exposées
Rançon payéenon précisédemande reçue, aucun autre détail communiqué

Quels que soient les chiffres finaux confirmés, la catégorie de vulnérabilité décrite par FulcrumSec est courante et rarement auditée : un outil de marketing ou d'analytique qui nécessite un fragment de JavaScript sur chaque page embarque souvent la clé API directement dans ce fragment, car c'est le moyen le plus rapide pour une équipe marketing de lancer une campagne. Si cette clé est un identifiant à accès complet plutôt qu'une clé limitée à une permission étroite, en écriture seule et sûre pour un usage public, quiconque consulte le code source de la page détient la même clé que celle utilisée en interne par l'équipe marketing.

Ce que cela signifie pour toute entreprise utilisant un outil marketing

Le test pratique ne coûte rien et prend quelques minutes : ouvrez les outils de développement du navigateur sur vos propres pages publiques, recherchez dans les scripts chargés les mots 'key' ou 'token', et demandez au fournisseur concerné, Iterable ou un autre, si cet identifiant est limité à un usage public côté client ou s'il s'agit de la même clé qui contrôle le compte. La plupart des plateformes marketing proposent justement à cet effet une clé publique limitée en écriture, et la correction se résume souvent à un ticket de support, pas à une refonte.

La correction la plus difficile est organisationnelle, pas technique : les outils marketing et de croissance sont souvent ajoutés à un site par une équipe propriétaire de la campagne, pas de la base de code, et passent rarement par la même revue de sécurité qu'une page de connexion ou de paiement. Un contrôle trimestriel des identifiants exacts présents dans le JavaScript public d'un site, sous la responsabilité conjointe de l'IT et du marketing plutôt que considéré comme la tâche de quelqu'un d'autre, aurait repéré exactement l'exposition que FulcrumSec affirme avoir trouvée.

Servola Journal

Nous faisons cela pour tous ceux qui essaient de suivre ce que la technologie fait à nos vies. Les personnes qui la construisent, et les personnes à qui cela arrive. Le Servola Journal existe pour que ce que nous apprenons appartienne à tous.

Personne ne nous paie pour cela. Pas de publicité, pas de mur payant, gratuit pour tous. Nous croyons simplement que comprendre ce qui nous arrive à tous ne devrait pas dépendre de qui peut se permettre de payer pour cela.

Si cela vous a apporté quelque chose aujourd'hui, dites-le-nous pour que nous continuions. Suivez-nous, laissez un like, ou écrivez un commentaire positif. Nous les lisons tous, et ce sont eux qui nous font continuer.