Ett intrång som påstås ha börjat med ett högerklick

Manchester Airports Group, som driver flygplatserna Manchester, Stansted och East Midlands, offentliggjorde den 27 augusti 2026 att en databas hos en tredje part hade komprometterats. En utpressningsgrupp kallad FulcrumSec tog på sig dådet under de följande dagarna och började i början av september publicera de stulna uppgifterna på sin läckplats, med en uppgift om upp till 8,7 miljoner kunduppgifter.

Den påstådda inbrottsmetoden är den del av historien som borde oroa fler företag än själva siffran. Enligt rapportering från branschmediet teiss hävdar FulcrumSec att man använde Manchester Airport-specifika inloggningsuppgifter till Iterable, en marknadsföringsplattform, som exponerats i klientsidans JavaScript, den kod som körs i varje besökares webbläsare och kan inspekteras av vem som helst som öppnar utvecklarverktygen. MAG har inte bekräftat den här versionen av hur åtkomsten skedde, och uppger bara att man arbetar med specialistrådgivare, så själva vägen in förblir tills vidare ett påstående och inte ett fastslaget faktum.

Vad som påstås ha tagits, och vad MAG säger inte gjorde det

Uppgifterna FulcrumSec hävdar sig ha inkluderar e-postadresser, telefonnummer, postnummer och registreringsskyltar kopplade till parkerings-, lounge- och Fast Track-bokningar, samt registreringar via flygplatsens wifi, plus nästan 200 000 poster om kommande resor för resten av 2026 med datum, tider och bokningsdetaljer. SecurityWeek uppskattar volymen till omkring 86 gigabyte.

MAGs egna offentliga uttalande är snävare och försiktigare än utpressningsgruppens påståenden: bolaget säger att de berörda systemen inte innehöll bank- eller betalningsuppgifter, att flygplatsdriften och parkeringstjänsterna fortsatte fungera normalt hela tiden, och att man fick ett lösenkrav som man inte vill ge fler detaljer om, inklusive om det betalades. Det glappet mellan en angripares skryt och ett bolags bekräftade fakta är normalt i ett pågående utpressningsfall, och just därför väger vägen in tyngre än siffran tills MAG säger annat.

Påståendet mot bekräftelsen

DetaljFulcrumSecs påståendeMAGs offentliga uttalande
Berörda posterupp till 8,7 miljonerinte officiellt bekräftat
Datavolymomkring 86 gigabyteinte bekräftat
AttackvektorIterable-API-nyckel exponerad i frontend-JavaScriptinte bekräftat
Bank- eller betalningsuppgifterinte påstådda ingåbekräftat ej exponerade
Lösen betaldej angivetkrav mottaget, inga fler detaljer lämnade

Oavsett vad de slutliga, bekräftade siffrorna visar sig bli, är den typ av sårbarhet FulcrumSec beskriver vanlig och sällan granskad: ett marknadsförings- eller analysverktyg som kräver ett stycke JavaScript på varje sida levereras ofta med nyckeln direkt inbakad i det stycket, eftersom det är det snabbaste sättet för ett marknadsföringsteam att få en kampanj live. Är den nyckeln en fullständig åtkomstuppgift i stället för en begränsad till en snäv, endast skrivande, publikt säker behörighet, har alla som ser sidans källkod samma nyckel som marknadsföringsteamet använder internt.

Vad detta betyder för alla företag som använder ett marknadsföringsverktyg

Det praktiska testet kostar inget och tar minuter: öppna webbläsarens utvecklarverktyg på era egna publika sidor, sök i de laddade skripten efter orden 'key' eller 'token', och fråga leverantören i fråga, Iterable eller annan, om den inloggningsuppgiften är avsedd för publik klientsidesanvändning eller om det är samma nyckel som styr kontot. De flesta marknadsföringsplattformar erbjuder just för detta ändamål en publik, skrivbegränsad nyckel, och åtgärden är oftast ett supportärende, ingen ombyggnad.

Den svårare åtgärden är organisatorisk, inte teknisk: marknadsförings- och tillväxtverktyg läggs ofta till en webbplats av ett team som äger kampanjen, inte kodbasen, och de går sällan igenom samma säkerhetsgranskning som en inloggnings- eller betalsida. En kvartalsvis kontroll av exakt vilka inloggningsuppgifter som ligger i en sajts publika JavaScript, gemensamt ägd av IT och marknadsföring i stället för antagen vara någon annans uppgift, hade fångat exakt den exponering FulcrumSec säger sig ha hittat.

Servola Journal

Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.

Ingen betalar oss för detta. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelse av vad som händer oss alla inte borde bero på vem som har råd att betala för det.

Om det gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering, eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.