FulcrumSec heeft de gestolen dataset van Manchester Airports Group gratis online gezet, ruim 500 gigabyte met gegevens van 8,7 miljoen klanten van Manchester, Stansted en East Midlands, nadat het losgeld niet werd betaald.
Tot deze week lag dat bestand bij een afperser die er geld voor wilde. Nu staat het klaar voor iedereen die de downloadlink vindt. Have I Been Pwned nam de dataset op 2 september op met 8.728.451 geraakte accounts en markeert hem als geverifieerd. Voor een werkgever met medewerkers die via die drie luchthavens reisden, verschuift het werk daarmee van meekijken naar controleren: een domeinzoekopdracht op je eigen bedrijfsdomein laat binnen een paar minuten zien welke zakelijke adressen erin voorkomen.
Vier archieven, 549 GB in plaats van 86 GB
De groep plaatste downloadlinks naar vier archieven: Manchester, Stansted, East Midlands en een klantendatabase. De gecomprimeerde bestanden tellen samen ongeveer 74,5 GB op, terwijl de groep de release zelf op circa 549 GB zet en zegt dat het uitgepakt zo'n 550 GB is. Hackread nam de post door en downloadde de archieven zelf niet. Dat is een andere orde van grootte dan de eerdere claim van 86 GB, binnengehaald via Iterable-sleutels die in de JavaScript van de luchthavensites stonden.
Volgens de beschrijvingen bij de links gaat het om 8.672.291 klantprofielen en ruim 1,16 miljard marketing-events, waarbij een event een verzonden bericht, een opening of een klik is en dus geen aparte persoon. Daarnaast noemt de post circa 2,48 miljoen aankooprecords voor parkeren, lounges en Fast Track, 461.433 uitgeschreven sms-berichten en 108.077 unieke kentekens.
Have I Been Pwned somt acht categorieen op: e-mailadressen, telefoonnummers, namen, geografische locaties, IP-adressen, browsergegevens, kentekenplaten en aankopen. Dat is meer dan de vier velden die MAG op 27 augustus zelf noemde bij het lek in de parkeer-, lounge- en wifisystemen van 8,7 miljoen klanten.

De komende reizen zitten er wel in
FulcrumSec zei eerder de records over reizen die nog moeten plaatsvinden weg te laten vanwege het risico op schade in de echte wereld, en herhaalt in de publicatie dat het de gegevens van ongeveer 200.000 passagiers eruit haalde. In diezelfde post staat dat het aankoopregister 190.849 boekingen bevat met een datum van 1 september of later, waarvan er 142.755 een e-mailadres aan een kenteken koppelen, en dat het reisschema nu openbaar is. Een bijgevoegde tabel met twintig deels afgeschermde profielen toont voornamen, volledige kentekens, de luchthaven, de reisrichting en toekomstige reisdata. Omdat de site de bestanden niet ophaalde, kon die redactie niet vaststellen of die records zijn verwijderd, afgeschermd of gewoon meegeleverd.
Wie de gepubliceerde data wel analyseerde, komt tot een duidelijker antwoord. Beveiligingsonderzoeker Kevin Beaumont waarschuwt dat het materiaal zowel eerdere locaties als geplande reizen bevat, waardoor mensen die gevoelig zijn voor het bekend worden van hun bewegingen voorzorgsmaatregelen moeten nemen. Have I Been Pwned bevestigde na eigen analyse dat er e-mailadressen, telefoonnummers, adressen, kentekens, aankoopgeschiedenis en apparaatgegevens in zitten.
MAG zegt effectieve maatregelen te hebben genomen en alle getroffen klanten te hebben benaderd, inclusief iedereen met een boeking die nog moet plaatsvinden. De incidentpagina van het bedrijf noemt nog steeds alleen e-mailadressen, telefoonnummers, kentekens en postcodes en is niet bijgewerkt na de publicatie.
Het adres was al bekend, de context eromheen niet
Van de gepubliceerde e-mailadressen was 62 procent al bekend uit eerdere datalekken, meldt Security.NL. Het adres zelf is dus zelden het nieuwe risico. Wat er nu bijkomt is de context: welk kenteken bij welk adres hoort, via welke luchthaven iemand reist, wat hij betaalde voor parkeren en op welke datum hij terugkomt.
Daar komt bij dat de afperssite waarop het materiaal staat op het gewone internet draait en niet op het Tor-netwerk, wat de gegevens makkelijker bereikbaar maakt en het risico voor slachtoffers vergroot. Er is geen speciale browser of uitnodiging nodig.
De Britse toezichthouder ICO adviseert getroffenen om diefstal van documenten als paspoort, creditcard of rijbewijs te melden bij de uitgever, bankafschriften en kredietrapporten na te lopen op vreemde activiteit, alert te blijven op onverwachte mail, berichten en telefoontjes, en sterke wachtwoorden met meerfactorauthenticatie te gebruiken. Voor een Nederlandse werkgever vertaalt zich dat naar een korte interne mededeling met een concrete regel erin: een bericht dat het juiste kenteken, de juiste luchthaven of de juiste boekingsdatum noemt, is daarmee nog geen echt bericht van de luchthaven.
Niet betalen heeft een prijskaartje dat de klant betaalt
Afpersing zonder versleuteling kent maar twee eindes. Of het slachtoffer betaalt, of de dataset gaat de deur uit. MAG koos voor het tweede, in lijn met wat opsporingsdiensten al jaren adviseren omdat betalen het verdienmodel in stand houdt, en het gevolg landt bij 8,7 miljoen mensen die nooit een keuze hadden.
Wat daarna gebeurt, is niet meer terug te draaien. Een gratis en op het open web gehost bestand verloopt niet, wordt gekopieerd en duikt over een jaar op in een andere verzameling, net zoals de 3,2 miljard unieke wachtwoorden die deze week gratis doorzoekbaar online kwamen te staan. Gestolen klantdata is daarmee geen incident met een einddatum maar voorraad, en de vraag voor elke organisatie die zo'n randsysteem laat draaien is niet of het ooit uitlekt, maar hoeveel context er dan aan elk e-mailadres vastzit.
Veelgestelde vragen
Weet jij waar je klantdata staat
Een lek begint bijna altijd in een randsysteem dat niemand beheert. Ik help je de koppelingen, sleutels en dataplekken in kaart te brengen en bouw daarna wat er beter moet, van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
