FulcrumSec reivindica el hackeo a Manchester Airports y el robo de 86 GB de datos

El grupo de extorsión FulcrumSec ha reivindicado la filtración de datos en Manchester Airports Group (MAG), el mayor operador aeroportuario del Reino Unido, y ha comunicado a BleepingComputer que ha sustraído aproximadamente 86 GB de información. Las muestras revisadas por el medio coinciden con lo revelado por MAG, pero indican que la exposición incluye datos de clientes, reservas y viajes mucho más detallados de lo que se había informado inicialmente.

Reivindicación y verificación de datos

MAG notificó el 27 de agosto que un tercero no autorizado había accedido a datos de clientes de los aeropuertos de Manchester, London Stansted y East Midlands, afectando reservas de aparcamiento, salas VIP, Fast Track y registros de Wi-Fi. FulcrumSec contactó con BleepingComputer, compartiendo muestras como evidencia. El medio verificó un registro contrastándolo con el historial de compras de un viajero en el aeropuerto de Manchester, y los datos coincidían con precisión en compras de Fast Track, horarios, terminales, importes y referencias.

Las muestras incluían un archivo de aproximadamente 21.5 GB con perfiles consolidados de clientes, que combinaban identificadores con actividad histórica de reservas y clasificaciones de marketing. FulcrumSec afirma haber accedido mediante credenciales de una API específica de Iterable expuestas en JavaScript del lado del cliente, y que los datos robados contienen casi 200,000 registros de viajes futuros hasta finales de 2026, con fechas, horas e información personal. BleepingComputer no pudo verificar de forma independiente el origen exacto, el alcance total de los datos ni la cifra de 200,000 registros. Tras la verificación, el medio eliminó todo el material de forma segura y no publicará ni compartirá ningún dato.

FulcrumSec es un grupo de extorsión de datos con motivación económica, activo desde 2025, que se centra en robar información sensible y amenazar con publicarla, en lugar de cifrar los sistemas de las víctimas. Anteriormente ha reivindicado ataques contra LexisNexis, Novo Nordisk, Global Schools Group y Avnet.

Respuesta de MAG y alcance de la filtración

BleepingComputer contactó con MAG para obtener comentarios sobre las afirmaciones de FulcrumSec, pero un portavoz declinó responder directamente y se remitió a una declaración actualizada que confirma que se ha contactado con los clientes afectados, incluidos aquellos con reservas próximas. MAG asegura que ha tomado medidas efectivas para proteger a los clientes y les ha informado para que estén alerta ante posibles correos, mensajes o llamadas fraudulentas.

Además de los datos inicialmente divulgados (correos electrónicos, números de teléfono, matrículas y códigos postales), las muestras contenían referencias de compra, selecciones de aeropuerto y producto, precios, descuentos, estado de reserva, fechas y horas de aparcamiento, gasto histórico, direcciones IP, ubicaciones aproximadas, información del dispositivo y datos de interacción con el cliente. No se observaron datos de tarjetas de pago ni cuentas bancarias.

Un código postal completo en el Reino Unido puede identificar un pequeño grupo de propiedades (una media de 15 direcciones), lo que, combinado con datos de contacto, vehículo y viajes, podría facilitar campañas de phishing o smishing muy personalizadas que suplanten a MAG o a proveedores de reservas. MAG ha reiterado que nunca contactará a los clientes de forma inesperada para solicitar datos de pago o contraseñas.

El incidente no ha causado interrupciones operativas ni ha comprometido la seguridad de los pasajeros o la aviación. Según MAG, aproximadamente 8.7 millones de clientes se han visto afectados, aunque en la mayoría de los casos solo se expusieron direcciones de correo electrónico. Esto lo convierte en la mayor filtración de datos de clientes en un operador aeroportuario británico.

  • Manchester Airports Group confirma el robo de datos de viajeros
  • ExfilSquad filtra información de más de 100,000 policías y personal del Reino Unido
  • Coca-Cola confirma robo de datos en ataque de ransomware a Fairlife
  • Filtración de datos en DentaQuest expone información de 2.6 millones de cuentas
  • Las fugas de datos de ShinyHunters alimentan una estafa de sextorsión por correo electrónico de $2,000
image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *