Rezultatele studiului de piață ”Radiografia Securității Cibernetice în România în 2026” sunt disponibile aici.

Cum îți poți proteja datele la aeroport?

Breșa de date de la Manchester Airports Group (MAG), operatorul aeroporturilor Manchester, London Stansted și East Midlands, este unul dintre cele mai mari incidente de securitate cibernetică din sectorul transporturilor din Marea Britanie în 2026. La o lună de la descoperire, incidentul a trecut într-o fază nouă: datele nu mai sunt doar în posesia atacatorilor, ci au fost publicate integral și pot fi descărcate de oricine.

Mai jos prezentăm cronologia incidentului, ce date sunt expuse în acest moment, cum a fost obținut accesul și ce măsuri recomandăm, atât persoanelor care au folosit serviciile celor trei aeroporturi, cât și organizațiilor care gestionează volume mari de date ale clienților.

Cronologia incidentului

  • 25 august 2026. MAG detectează accesul neautorizat la o bază de date cu informații despre clienți, găzduită de un furnizor terț. Compania izolează incidentul, implică consultanți externi de securitate și notifică autoritățile.

  • 27 august. Clienții afectați primesc notificări, iar MAG publică un comunicat. Incidentul privește aproximativ 8,7 milioane de clienți, iar datele provin din rezervări de parcare, lounge și Fast Track, precum și din înregistrările la rețeaua Wi-Fi din aeroport. MAG precizează că nu au fost compromise date de plată și că operațiunile de zbor nu au fost afectate. Compania confirmă că a primit o cerere de răscumpărare și că nu a plătit.

  • 30 august. Gruparea de extorcare FulcrumSec revendică atacul și susține că a exfiltrat aproximativ 86 GB de date comprimate.

  • 2 septembrie. După refuzul plății, FulcrumSec publică pe site-ul său de leak aproximativ 550 GB de date necomprimate, adică circa jumătate de terabyte. În aceeași zi, setul de date este procesat și indexat de serviciul Have I Been Pwned, care înregistrează aproape 8,8 milioane de adrese de email afectate.

Primele relatări din presă (inclusiv sursa de la care am pornit acest material) descriau situația din 27 august, când datele se aflau doar la atacatori. Această evaluare nu mai este actuală. Odată publicate, datele pot fi folosite de orice actor rău-intenționat, nu doar de grupul care le-a sustras.

Ce date sunt expuse

Comunicarea inițială a MAG menționa patru categorii: adrese de email, numere de telefon, numere de înmatriculare și coduri poștale. Analiza setului publicat arată un volum mai mare de informații. Conform Have I Been Pwned, datele includ nume în clar, adrese de email, numere de telefon, istoricul achizițiilor, numere de înmatriculare, adrese IP, informații despre browser (user-agent) și localizare geografică.

FulcrumSec susține că setul conține aproximativ 2,48 milioane de achiziții (parcare, lounge, Fast Track) și peste 108.000 de numere de înmatriculare unice. Gruparea afirmă și că a avut acces la aproximativ 190.000 de rezervări pentru călătorii programate după 1 septembrie. Aceste cifre provin de la atacatori și nu au fost verificate independent în totalitate; nici afirmația grupului că ar fi eliminat o parte din datele despre călătoriile viitoare nu a putut fi confirmată.

Nu au fost expuse date de card. Asta reduce riscul de fraudă directă, dar nu îl elimină pe cel de inginerie socială: combinația dintre nume, date de contact, număr de înmatriculare și istoric de rezervări este suficientă pentru mesaje de phishing foarte bine țintite.

Cum a fost obținut accesul

Potrivit FulcrumSec, accesul nu a necesitat exploatarea unei vulnerabilități. Gruparea afirmă că a găsit chei de administrare API pentru Iterable, platforma de marketing și customer engagement folosită de MAG, incluse în codul JavaScript public al site-urilor celor trei aeroporturi. Cercetătorul în securitate Scott Helme a verificat independent afirmația și a confirmat că cheile erau vizibile în codul paginilor și nu fuseseră rotite de peste patru ani.

Din punct de vedere tehnic, aceasta este partea cea mai relevantă a incidentului. O cheie de API expusă în front-end poate fi citită de orice vizitator al site-ului. Cererile făcute cu o cheie validă arată, în loguri, ca trafic legitim, deci nu declanșează alertele clasice de detecție a intruziunilor. Aceeași platformă explică și prezența adreselor IP și a datelor de browser în setul publicat: ele provin din pixelii de tracking ai emailurilor de marketing, nu din sistemele operaționale ale aeroporturilor.

Ce înseamnă pentru persoanele afectate

Riscul principal este phishingul personalizat, prin email, SMS sau telefon. Un mesaj de tipul „Vă contactăm în legătură cu rezervarea dumneavoastră de parcare la Londra Stansted, pentru vehiculul cu numărul de înmatriculare XYZ…” poate include numele real, numărul de înmatriculare real și un serviciu pe care destinatarul chiar l-a folosit. Toate aceste detalii sunt acum publice, deci prezența lor într-un mesaj nu mai dovedește că expeditorul este legitim.

Datele publicate rămân disponibile pe termen lung și pot fi combinate cu informații din alte breșe. De aceea, riscul nu se limitează la săptămânile imediat următoare incidentului.

Un tipar recurent în aviație

Incidentul MAG nu este izolat. În ianuarie 2026, gruparea de ransomware Qilin a revendicat un atac asupra Aeroportului Internațional Tulsa (SUA) și a publicat fișiere administrative, credențiale ale angajaților și documente financiare interne. În aprilie, gruparea Nasir Security a revendicat un acces de lungă durată în rețelele Aeroportului Internațional Dubai și a publicat, potrivit propriilor afirmații, fotografii de pașapoarte și imagini de la punctele de control. În septembrie 2025, atacul asupra platformei de check-in a Collins Aerospace a perturbat operațiunile de la Heathrow, Bruxelles și Berlin.

Elementul comun nu este tehnica de atac, ci punctul de intrare. Niciunul dintre aceste incidente nu a vizat sistemele critice de zbor. Toate au exploatat sisteme secundare sau furnizori terți: platforme de marketing, rezervări, Wi-Fi, sisteme administrative, credențiale. Un aeroport operează un ecosistem de zeci de furnizori, iar fiecare integrare adaugă suprafață de atac. Responsabilitatea pentru securizarea acestor integrări este adesea neclar împărțită între operator și furnizor.

Recomandări pentru pasageri

  • Verifică dacă adresa de email apare în breșă pe haveibeenpwned.com. Dacă ai folosit parcarea, lounge-ul, Fast Track sau Wi-Fi-ul la Manchester, Stansted sau East Midlands, pornește de la premisa că datele sunt stocate.

  • Tratează numele, emailul, telefonul și numărul de înmatriculare ca informații publice. Un mesaj care le conține nu este, prin asta, autentic.

  • Verifică orice solicitare legată de o rezervare printr-un canal independent: accesează manual site-ul oficial sau sună la numărul din confirmarea inițială, nu la cel din mesaj.

  • Nu transmite date de card, parole sau coduri de autentificare ca răspuns la un apel, SMS sau email neașteptat. MAG a declarat explicit că nu solicită astfel de informații.

  • Activează autentificarea în doi pași pe contul de email, mai ales dacă aceeași adresă este folosită pentru conturi importante.

  • Pentru Wi-Fi public, formulare și programe de loialitate, folosește o adresă de email separată sau un alias, diferit de adresa principală.

  • În România, incidentele și tentativele de fraudă pot fi raportate la Directoratul Național de Securitate Cibernetică (DNSC), la numărul 1911.

Recomandări pentru organizații

Cazul MAG arată că o breșă de dimensiuni mari nu necesită neapărat un atac sofisticat. Măsurile de mai jos acoperă exact vectorii implicați aici:

  • Fără secrete în codul client-side. Scanarea automată a secretelor în pipeline-ul de CI/CD și auditul periodic al bundle-urilor JavaScript publicate.

  • Chei API cu privilegii minime și rotație periodică. Cheile folosite în browser trebuie să fie strict limitate; cheile de administrare rămân exclusiv pe server.

  • Inventarul furnizorilor terți. Fiecare platformă SaaS care stochează date ale clienților trebuie să aibă un responsabil intern, controale de acces documentate și clauze contractuale de securitate. În contextul NIS2, securitatea lanțului de aprovizionare este o obligație, nu o opțiune.

  • Minimizarea datelor. Colectați doar ce este necesar (de exemplu, pentru accesul la Wi-Fi) și stabiliți perioade clare de retenție.

  • Monitorizarea comportamentului API. Exporturile masive sau volumele neobișnuite de cereri trebuie să genereze alerte, chiar dacă sunt făcute cu credențiale valide.

  • Plan de răspuns pentru scenariul „refuz, apoi publicare”. Refuzul plății răscumpărării este recomandarea standard, dar organizația trebuie să fie pregătită pentru publicarea datelor: comunicare actualizată către clienți, cooperare cu autoritățile și monitorizarea utilizării datelor.

Nicio instituție legitimă nu vă va cere confirmarea datelor bancare sau a parolelor printr-un apel, SMS sau email neașteptat. Iar faptul că mesajul vă cunoaște numele și rezervarea nu mai este, după acest incident, un semn de încredere.

Surse:

https://www.stratford-herald.com/national/8-7-million-customers-data-accessed-in-cyberattack-against-three-uk-airports-171013/

https://haveibeenpwned.com/Breach/ManchesterAirportsGroup

https://www.securityweek.com/manchester-airports-group-data-on-8-8-million-people-leaked-after-ransom-refusal/

https://www.computerweekly.com/news/366649824/UK-airport-hackers-leak-stolen-customer-data

https://www.bleepingcomputer.com/news/security/fulcrumsec-claims-manchester-airports-hack-theft-of-86-gb-of-data/

https://scotthelme.co.uk/no-hacking-required-manchester-airports-group-data-breach/

https://www.helpnetsecurity.com/2026/08/28/manchester-airports-group-data-breach/

https://www.reuters.com/business/aerospace-defense/collins-aerospace-working-restoring-software-airlines-hit-by-cyber-attack-2025-09-24/

Related articles