Włamanie, które podobno zaczęło się od kliknięcia prawym przyciskiem myszy

Manchester Airports Group, zarządzająca lotniskami Manchester, Stansted i East Midlands, ujawniła 27 sierpnia 2026 roku, że doszło do naruszenia bazy danych hostowanej przez firmę zewnętrzną. Grupa przestępcza FulcrumSec przyznała się do ataku w kolejnych dniach i na początku września zaczęła publikować skradzione dane na swojej stronie wycieków, twierdząc, że posiada do 8,7 mln rekordów klientów.

Rzekoma metoda dostępu to element tej historii, który powinien niepokoić więcej firm niż sama liczba. Według doniesień branżowego serwisu teiss, FulcrumSec twierdzi, że wykorzystała specyficzne dla Manchester Airport dane dostępowe do Iterable, platformy do automatyzacji marketingu, ujawnione w kodzie JavaScript po stronie klienta - kodzie, który działa w przeglądarce każdego odwiedzającego i który każdy może sprawdzić, otwierając narzędzia deweloperskie. MAG nie potwierdziło tej wersji uzyskania dostępu, podając jedynie, że współpracuje ze specjalistycznymi doradcami, więc sam wektor pozostaje na razie oskarżeniem, a nie ustalonym faktem.

Co rzekomo skradziono, a czego według MAG nie skradziono

Dane, które FulcrumSec twierdzi, że posiada, obejmują adresy e-mail, numery telefonów, kody pocztowe i numery rejestracyjne powiązane z rezerwacjami parkingu, saloników i Fast Track, a także rejestracje przez wifi lotniska, oraz niemal 200 tysięcy rekordów dotyczących przyszłych podróży do końca 2026 roku, wraz z datami, godzinami i szczegółami rezerwacji. SecurityWeek szacuje wolumen na około 86 gigabajtów.

Własne publiczne oświadczenie MAG jest węższe i ostrożniejsze niż twierdzenia grupy przestępczej: firma podaje, że dotknięte systemy nie zawierały danych bankowych ani płatniczych, że działalność lotniska i usługi parkingowe działały normalnie przez cały czas, oraz że otrzymała żądanie okupu, którego nie chce dalej komentować, w tym czy doszło do zapłaty. Ta luka między przechwałkami atakującego a potwierdzonymi faktami firmy jest normalna w toczącej się sprawie wymuszenia, i właśnie dlatego wektor liczy się bardziej niż liczba, dopóki MAG nie potwierdzi czegoś innego.

Twierdzenie kontra potwierdzenie

SzczegółTwierdzenie FulcrumSecPubliczne oświadczenie MAG
Dotknięte rekordydo 8,7 mlnoficjalnie niepotwierdzone
Wolumen danychokoło 86 GBniepotwierdzone
Wektor atakuklucz API Iterable ujawniony w JavaScript frontenduniepotwierdzone
Dane bankowe lub płatniczenie twierdzono, że są objętepotwierdzono, że nie ujawniono
Zapłacony okupnie podanootrzymano żądanie, bez dalszych szczegółów

Niezależnie od tego, jakie ostatecznie okażą się potwierdzone liczby, opisywana przez FulcrumSec klasa podatności jest powszechna i rzadko poddawana audytowi: narzędzie marketingowe lub analityczne, które wymaga fragmentu JavaScript na każdej stronie, często jest dostarczane z kluczem API wbudowanym bezpośrednio w ten fragment, ponieważ to najszybszy sposób dla zespołu marketingowego na uruchomienie kampanii. Jeśli ten klucz jest poświadczeniem o pełnym dostępie, a nie ograniczonym do wąskiego, tylko-zapisowego, bezpiecznego dla publicznego użytku uprawnienia, każdy, kto zobaczy kod źródłowy strony, ma ten sam klucz, którego wewnętrznie używa zespół marketingowy.

Co to oznacza dla każdej firmy korzystającej z narzędzia marketingowego

Praktyczny test nic nie kosztuje i zajmuje kilka minut: otwórz narzędzia deweloperskie przeglądarki na własnych publicznych stronach, przeszukaj załadowane skrypty pod kątem słów 'key' lub 'token' i zapytaj odpowiedniego dostawcę, Iterable lub innego, czy te dane dostępowe są ograniczone do publicznego użytku po stronie klienta, czy to ten sam klucz, który kontroluje konto. Większość platform marketingowych oferuje właśnie w tym celu publiczny klucz ograniczony do zapisu, a naprawa to zazwyczaj zgłoszenie do wsparcia, a nie przebudowa.

Trudniejsza poprawka ma charakter organizacyjny, nie techniczny: narzędzia marketingowe i wzrostowe są często dodawane do strony przez zespół będący właścicielem kampanii, a nie bazy kodu, i rzadko przechodzą przez ten sam przegląd bezpieczeństwa co strona logowania czy płatności. Kwartalna kontrola dokładnie tego, jakie dane dostępowe znajdują się w publicznym JavaScript strony, będąca wspólną odpowiedzialnością działu IT i marketingu, a nie zakładana jako czyjeś inne zadanie, wykryłaby dokładnie tę ekspozycję, którą FulcrumSec twierdzi, że znalazła.

Servola Journal

Robimy to dla wszystkich, którzy starają się nadążyć za tym, co technologia robi z naszym życiem. Dla ludzi, którzy ją budują, i dla ludzi, którym się to przydarza. Servola Journal istnieje, aby to, czego się uczymy, należało do nich wszystkich.

Nikt nam za to nie płaci. Żadnych reklam, żadnego muru płatności, za darmo dla wszystkich. Po prostu wierzymy, że zrozumienie tego, co dzieje się z nami wszystkimi, nie powinno zależeć od tego, kogo stać na zapłacenie za to.

Jeśli to dało ci dziś coś, powiedz nam, żebyśmy kontynuowali. Obserwuj nas, zostaw polubienie, albo napisz pozytywny komentarz. Czytamy każdy jeden, i to oni sprawiają, że działamy dalej.