Una violazione iniziata, a quanto pare, con un clic destro
Manchester Airports Group, che gestisce gli aeroporti di Manchester, Stansted e East Midlands, ha comunicato il 27 agosto 2026 che un database ospitato da terzi era stato compromesso. Un gruppo di estorsori chiamato FulcrumSec ha rivendicato l'attacco nei giorni successivi e, già a inizio settembre, ha iniziato a pubblicare i dati rubati sul proprio sito di leak, dichiarando di possedere fino a 8,7 milioni di record clienti.
Il presunto metodo di accesso è la parte di questa storia che dovrebbe preoccupare più aziende del numero in sé, perché riguarda una pratica tanto comune quanto trascurata. Secondo quanto riporta la testata specializzata teiss, FulcrumSec afferma di aver usato credenziali specifiche di Manchester Airport per Iterable, una piattaforma di marketing automation, esposte nel JavaScript lato client, cioè il codice eseguito nel browser di ogni visitatore e ispezionabile da chiunque apra gli strumenti per sviluppatori. MAG non ha confermato questa ricostruzione dell'accesso, dichiarando solo di lavorare con consulenti specializzati, perciò il vettore stesso resta finora un'accusa, non un fatto accertato.
Cosa sarebbe stato sottratto, e cosa dice MAG che non lo è stato
I dati che FulcrumSec afferma di possedere includono indirizzi email, numeri di telefono, codici postali e targhe legati a prenotazioni di parcheggio, lounge e Fast Track, oltre alle registrazioni al wifi dell'aeroporto, e quasi 200.000 record su viaggi futuri per il resto del 2026, completi di date, orari e dettagli di prenotazione. SecurityWeek stima il volume in circa 86 gigabyte, una cifra che MAG non ha però confermato.
La dichiarazione pubblica di MAG è più circoscritta e prudente delle affermazioni del gruppo di estorsori: l'azienda dichiara che i sistemi coinvolti non contenevano dati bancari o di pagamento, che le operazioni aeroportuali e i servizi di parcheggio hanno continuato a funzionare normalmente, così come prima dell'attacco, e di aver ricevuto una richiesta di riscatto di cui non ha voluto fornire ulteriori dettagli, incluso se sia stata già pagata. Questo scarto tra le vanterie di un attaccante e i fatti confermati da un'azienda è così frequente in un caso di estorsione ancora in corso, ed è proprio per questo che il vettore conta più del numero finché MAG non dichiara altro.
L'accusa contro la conferma
| Dettaglio | Affermazione di FulcrumSec | Dichiarazione pubblica di MAG |
|---|---|---|
| Record coinvolti | fino a 8,7 milioni | non confermato ufficialmente |
| Volume di dati | circa 86 gigabyte | non confermato |
| Vettore d'attacco | chiave API Iterable esposta nel JavaScript del frontend | non confermato |
| Dati bancari o di pagamento | non dichiarati inclusi | confermato non esposti |
| Riscatto pagato | non dichiarato | richiesta ricevuta, nessun altro dettaglio fornito |
Quali che siano le cifre finali confermate, la classe di vulnerabilità descritta da FulcrumSec è comune e raramente controllata: uno strumento di marketing o analytics che richiede un frammento di JavaScript su ogni pagina spesso include la chiave API incorporata direttamente in quel frammento, perché è il modo più veloce per un team di marketing di lanciare una campagna. Se quella chiave è una credenziale ad accesso completo invece di una limitata a un permesso ristretto, di sola scrittura e sicuro per l'uso pubblico, chiunque veda il codice sorgente della pagina possiede la stessa chiave usata internamente dal team di marketing.
Cosa significa per qualsiasi azienda che usa uno strumento di marketing
La verifica pratica non costa nulla e richiede pochi minuti: aprire gli strumenti per sviluppatori del browser sulle proprie pagine pubbliche, cercare negli script caricati le parole 'key' o 'token', e chiedere al fornitore, che sia Iterable o un altro, se quella credenziale è limitata all'uso pubblico lato client o se è la stessa chiave che controlla l'account. La maggior parte delle piattaforme di marketing offre già, proprio per questo scopo, una chiave pubblica limitata alla scrittura, così che la correzione sia di solito un ticket di assistenza, non una ricostruzione.
La correzione più difficile è però organizzativa, non tecnica: gli strumenti di marketing e crescita vengono spesso aggiunti a un sito da un team che possiede la campagna, non la base di codice, e raramente passano per la stessa revisione di sicurezza di una pagina di login o di pagamento. Un controllo trimestrale su quali credenziali si trovano esattamente nel JavaScript pubblico di un sito, di responsabilità condivisa tra IT e marketing invece che considerato compito di qualcun altro, avrebbe già individuato esattamente l'esposizione che FulcrumSec dichiara di aver trovato.
Servola Journal
Lo facciamo per tutti quelli che cercano di stare al passo con ciò che la tecnologia sta facendo alle nostre vite. Le persone che la costruiscono, e le persone a cui capita. Il Servola Journal esiste perché ciò che impariamo appartenga a tutti loro.
Nessuno ci paga per questo. Niente pubblicità, nessun muro a pagamento, gratis per tutti. Crediamo semplicemente che capire ciò che sta succedendo a tutti noi non debba dipendere da chi può permettersi di pagarlo.
Se oggi ti ha dato qualcosa, dicci di continuare. Seguici, lascia un like, o scrivi un commento positivo. Li leggiamo tutti, e sono ciò che ci fa andare avanti.
Da leggere ora: 8,7 milioni di dati aeroportuali trapelati | La Francia Da un Prezzo all'Assenza di MFA: 500.000 Euro



