Wat er gebeurde, en waar

Manchester Airports Group bevestigde op 28 augustus 2026 dat een onbevoegde derde toegang kreeg tot systemen met klantgegevens van Manchester Airport, London Stansted en East Midlands Airport, de drie luchthavens die de groep bezit en exploiteert. De blootgestelde informatie betreft ongeveer 8,7 miljoen klanten en omvat e-mailadressen, telefoonnummers, kentekens en postcodes die zijn verzameld via WiFi-registraties op de luchthaven en boekingen voor parkeren, luchthavenlounges en Fast Track-beveiligingsstroken. MAG zei dat noch het bedrijf noch het getroffen systeem bankgegevens of betaalkaartgegevens van klanten bevatte, en bevestigde dat passagiersveiligheid, luchtvaartbeveiliging en de luchthavenoperatie op geen enkel moment werden beïnvloed. In een eigen verklaring zei MAG: 'We hebben het risico onmiddellijk ingedamd en werken samen met gespecialiseerde adviseurs, waarbij we passende maatregelen nemen om onze klanten en systemen te beschermen.' Als voorzorgsmaatregel schakelde de groep tijdelijk het Manage My Booking-portaal uit en begon direct getroffen klanten te informeren, met de waarschuwing dat MAG nooit onverwacht contact zal opnemen om betaalkaartgegevens, bankinformatie of wachtwoorden te vragen.

Voor deze fraude is geen wachtwoord nodig

Dat er geen wachtwoorden of kaartnummers zijn gestolen, maakt dit lek niet laag-risico; het verandert alleen welk type fraude mogelijk wordt. Een aanvaller die het e-mailadres, telefoonnummer, de gebruikte luchthaven en ongeveer weet wanneer iemand heeft geparkeerd, een lounge heeft bezocht of Fast Track heeft geboekt, heeft alles nodig om een oplichtingsbericht te schrijven dat op elk relevant detail klopt. Een sms over een mislukte parkeerbetaling, of een e-mail met een lounge-terugbetaling, oogt legitiem juist omdat hij verwijst naar een echte boeking op een echte luchthaven op een echte datum. MAG zelf wees op precies dit risico en spoorde klanten aan om elk onverwacht contact dat om betaal- of accountgegevens vraagt als fraude te behandelen, ongeacht hoeveel correcte details het bevat, want juist dat detail kan een aanvaller nu overtuigend vervalsen.

Drie luchthavens, een leverancier, een enkel storingspunt

Het detail dat hiervan een verhaal voor elke ondernemer maakt in plaats van alleen een luchthavenverhaal, is architectonisch: Manchester, Stansted en East Midlands worden door dezelfde groep beheerd en delen blijkbaar de WiFi- en boekingssystemen die zijn getroffen, waardoor een enkele inbraak tegelijk het klantenbestand van alle drie de luchthavens raakte in plaats van beperkt te blijven tot een locatie. Elk bedrijf dat klantgerichte systemen over meerdere fysieke locaties consolideert, of het nu een hotelketen, een winkelketen of een vervoerder is, erft dezelfde afweging die MAG zojuist heeft aangetoond: gedeelde infrastructuur verlaagt kosten en complexiteit, maar betekent ook dat de impact van een enkel lek groeit met elke extra aangesloten locatie, niet alleen met de locatie waar de inbraak begon.

Wat volgt onder de Britse regels

De verplichtingen van MAG eindigen niet bij een e-mail aan klanten. Een lek van deze omvang vereist melding bij het Britse Information Commissioner's Office binnen 72 uur nadat men ervan op de hoogte is, dezelfde termijn als artikel 33 van de Europese AVG, en de ICO kan een eigen onderzoek starten naar de vraag of de beveiligingsmaatregelen van de luchthavens voldeden aan de wettelijke norm die verwacht wordt voor persoonsgegevens van deze omvang. Beveiligingsinstanties adviseren exploitanten die door dit soort inbraak zijn getroffen doorgaans om ervan uit te gaan dat succesvol buitgemaakte data mogelijk al circuleert op criminele forums, wat verklaart waarom het eigen advies van MAG, let op onverwacht contact en bevestig nooit betaalgegevens naar aanleiding van een ongevraagd bericht, geen formaliteit is maar het realistische antwoord. Voor reizigers is de praktische stap om elk luchthavengerelateerd contact wekenlang na een reis als onbevestigd te behandelen totdat het rechtstreeks via de officiële kanalen van MAG is bevestigd.

Wij doen dit voor iedereen die probeert bij te houden wat technologie met ons leven doet. De mensen die het bouwen, en de mensen die het overkomt. Het Servola Journal bestaat zodat wat wij leren van hen allemaal is.

Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. Wij geloven gewoon dat begrijpen wat er met ons allemaal gebeurt niet zou moeten afhangen van wie het zich kan veroorloven ervoor te betalen.

Als dit u vandaag iets heeft gegeven, laat het ons weten zodat wij doorgaan. Volg ons, laat een like achter of schrijf een positieve reactie. Wij lezen ze allemaal, en dat is wat ons gaande houdt.