Vad som hände, och var

Manchester Airports Group bekräftade den 28 augusti 2026 att en obehörig tredje part fick åtkomst till system med kunduppgifter kopplade till Manchester Airport, London Stansted och East Midlands Airport, de tre flygplatser som koncernen äger och driver. De exponerade uppgifterna omfattar cirka 8,7 miljoner kunder och inkluderar e-postadresser, telefonnummer, registreringsnummer och postnummer som samlats in via WiFi-registreringar på flygplatsen och bokningar av parkering, flygplatslounger och Fast Track-säkerhetsspår. MAG sa att varken företaget eller det drabbade systemet innehöll kundernas bankuppgifter eller betalkortsdata, och bekräftade att passagerarsäkerhet, luftfartsskydd och flygplatsdrift inte påverkades vid något tillfälle. I sitt eget uttalande sa MAG: 'Vi begränsade omedelbart risken och har arbetat med specialistrådgivare, och vidtagit lämpliga åtgärder för att skydda våra kunder och system.' Som en försiktighetsåtgärd stängde koncernen tillfälligt av sin Manage My Booking-portal och började underrätta drabbade kunder direkt, med en varning om att MAG aldrig oväntat kommer att kontakta någon för att be om betalkortsuppgifter, bankinformation eller lösenord.

Detta bedrägeri kräver inget lösenord

Att inga lösenord eller kortnummer stals gör inte detta intrång lågriskfyllt; det ändrar bara vilken typ av bedrägeri som blir möjligt. En angripare som känner till kundens e-post, telefonnummer, vilken flygplats de använde och ungefär när de parkerade, besökte en lounge eller bokade Fast Track har allt som behövs för att skriva ett bedrägligt meddelande som stämmer i varje relevant detalj. Ett sms om en misslyckad parkeringsbetalning, eller ett e-postmeddelande som erbjuder en loungeåterbetalning, framstår som legitimt just för att det hänvisar till en riktig bokning på en riktig flygplats vid ett riktigt datum. MAG själv pekade ut exakt denna risk och uppmanade kunder att behandla varje oväntad kontakt som ber om betalnings- eller kontouppgifter som bedrägeri, oavsett hur många korrekta detaljer den innehåller, eftersom just den detaljen nu är det en angripare kan förfalska övertygande.

Tre flygplatser, en leverantör, en enda felpunkt

Detaljen som gör detta till en läxa för alla verksamhetsägare snarare än bara en flygplatshistoria är arkitektonisk: Manchester, Stansted och East Midlands drivs av samma koncern och delar uppenbarligen de WiFi- och bokningssystem som drabbades, så ett enda intrång nådde kundunderlaget för alla tre flygplatser samtidigt i stället för att stanna vid en enda plats. Alla verksamheter som samlar kundvända system över flera fysiska platser, oavsett om det är en hotellkedja, en butikskedja eller en transportör, ärver samma avvägning som MAG just demonstrerade: delad infrastruktur sänker kostnad och komplexitet, men innebär också att skadeomfånget av ett enda intrång växer med varje ytterligare ansluten plats, inte bara platsen där intrånget började.

Vad som händer nu enligt brittiska regler

MAGs skyldigheter slutar inte med ett e-postmeddelande till kunderna. Ett intrång av denna storlek kräver anmälan till brittiska Information Commissioner's Office inom 72 timmar efter att man fått kännedom om det, samma tröskel som artikel 33 i EU:s dataskyddsförordning, och ICO kan inleda en egen utredning om flygplatsernas säkerhetsåtgärder levde upp till den rättsliga standard som förväntas för personuppgifter av denna omfattning. Säkerhetsmyndigheter råder rutinmässigt verksamheter som drabbats av denna typ av intrång att anta att data som framgångsrikt exfiltrerats redan kan cirkulera på kriminella forum, vilket är anledningen till att MAGs egna råd, håll utkik efter oväntad kontakt och bekräfta aldrig betalningsuppgifter via ett oombett meddelande, inte är en formalitet utan det realistiska svaret. För resenärer är det praktiska steget att behandla all flygplatsrelaterad kontakt i veckorna efter en resa som obekräftad tills den bekräftats direkt via MAGs officiella kanaler.

Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.

Ingen betalar oss för detta. Ingen reklam, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förstå vad som händer oss alla inte bör bero på vem som har råd att betala för det.

Om det här gav dig något idag, säg till så att vi fortsätter. Följ oss, lämna en gilla-markering eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.