Reizigers met koffers lopen door een moderne luchthaventerminal
Nieuws2 september · 16:255 min leestijd

FulcrumSec publiceert data van 8,7 miljoen luchthavenklanten

Afpersgroep FulcrumSec zette ruim 500 gigabyte gestolen data van Manchester Airports Group gratis online, inclusief kentekens en boekingen voor komende reizen. Wat er verandert nu iedereen het bestand kan downloaden.

FulcrumSec heeft de gestolen dataset van Manchester Airports Group gratis online gezet, ruim 500 gigabyte met gegevens van 8,7 miljoen klanten van Manchester, Stansted en East Midlands, nadat het losgeld niet werd betaald.

Tot deze week lag dat bestand bij een afperser die er geld voor wilde. Nu staat het klaar voor iedereen die de downloadlink vindt. Have I Been Pwned nam de dataset op 2 september op met 8.728.451 geraakte accounts en markeert hem als geverifieerd. Voor een werkgever met medewerkers die via die drie luchthavens reisden, verschuift het werk daarmee van meekijken naar controleren: een domeinzoekopdracht op je eigen bedrijfsdomein laat binnen een paar minuten zien welke zakelijke adressen erin voorkomen.

Vier archieven, 549 GB in plaats van 86 GB

De groep plaatste downloadlinks naar vier archieven: Manchester, Stansted, East Midlands en een klantendatabase. De gecomprimeerde bestanden tellen samen ongeveer 74,5 GB op, terwijl de groep de release zelf op circa 549 GB zet en zegt dat het uitgepakt zo'n 550 GB is. Hackread nam de post door en downloadde de archieven zelf niet. Dat is een andere orde van grootte dan de eerdere claim van 86 GB, binnengehaald via Iterable-sleutels die in de JavaScript van de luchthavensites stonden.

Volgens de beschrijvingen bij de links gaat het om 8.672.291 klantprofielen en ruim 1,16 miljard marketing-events, waarbij een event een verzonden bericht, een opening of een klik is en dus geen aparte persoon. Daarnaast noemt de post circa 2,48 miljoen aankooprecords voor parkeren, lounges en Fast Track, 461.433 uitgeschreven sms-berichten en 108.077 unieke kentekens.

Have I Been Pwned somt acht categorieen op: e-mailadressen, telefoonnummers, namen, geografische locaties, IP-adressen, browsergegevens, kentekenplaten en aankopen. Dat is meer dan de vier velden die MAG op 27 augustus zelf noemde bij het lek in de parkeer-, lounge- en wifisystemen van 8,7 miljoen klanten.

De parkeerterreinen bij Terminal 3 van Manchester Airport, waarvan de boekingsgegevens in de gepubliceerde dataset zitten. Bron: Gerald England / Wikimedia Commons (CC BY-SA 2.0)
De parkeerterreinen bij Terminal 3 van Manchester Airport, waarvan de boekingsgegevens in de gepubliceerde dataset zitten. Bron: Gerald England / Wikimedia Commons (CC BY-SA 2.0)

De komende reizen zitten er wel in

FulcrumSec zei eerder de records over reizen die nog moeten plaatsvinden weg te laten vanwege het risico op schade in de echte wereld, en herhaalt in de publicatie dat het de gegevens van ongeveer 200.000 passagiers eruit haalde. In diezelfde post staat dat het aankoopregister 190.849 boekingen bevat met een datum van 1 september of later, waarvan er 142.755 een e-mailadres aan een kenteken koppelen, en dat het reisschema nu openbaar is. Een bijgevoegde tabel met twintig deels afgeschermde profielen toont voornamen, volledige kentekens, de luchthaven, de reisrichting en toekomstige reisdata. Omdat de site de bestanden niet ophaalde, kon die redactie niet vaststellen of die records zijn verwijderd, afgeschermd of gewoon meegeleverd.

Wie de gepubliceerde data wel analyseerde, komt tot een duidelijker antwoord. Beveiligingsonderzoeker Kevin Beaumont waarschuwt dat het materiaal zowel eerdere locaties als geplande reizen bevat, waardoor mensen die gevoelig zijn voor het bekend worden van hun bewegingen voorzorgsmaatregelen moeten nemen. Have I Been Pwned bevestigde na eigen analyse dat er e-mailadressen, telefoonnummers, adressen, kentekens, aankoopgeschiedenis en apparaatgegevens in zitten.

MAG zegt effectieve maatregelen te hebben genomen en alle getroffen klanten te hebben benaderd, inclusief iedereen met een boeking die nog moet plaatsvinden. De incidentpagina van het bedrijf noemt nog steeds alleen e-mailadressen, telefoonnummers, kentekens en postcodes en is niet bijgewerkt na de publicatie.

Het adres was al bekend, de context eromheen niet

Van de gepubliceerde e-mailadressen was 62 procent al bekend uit eerdere datalekken, meldt Security.NL. Het adres zelf is dus zelden het nieuwe risico. Wat er nu bijkomt is de context: welk kenteken bij welk adres hoort, via welke luchthaven iemand reist, wat hij betaalde voor parkeren en op welke datum hij terugkomt.

Daar komt bij dat de afperssite waarop het materiaal staat op het gewone internet draait en niet op het Tor-netwerk, wat de gegevens makkelijker bereikbaar maakt en het risico voor slachtoffers vergroot. Er is geen speciale browser of uitnodiging nodig.

De Britse toezichthouder ICO adviseert getroffenen om diefstal van documenten als paspoort, creditcard of rijbewijs te melden bij de uitgever, bankafschriften en kredietrapporten na te lopen op vreemde activiteit, alert te blijven op onverwachte mail, berichten en telefoontjes, en sterke wachtwoorden met meerfactorauthenticatie te gebruiken. Voor een Nederlandse werkgever vertaalt zich dat naar een korte interne mededeling met een concrete regel erin: een bericht dat het juiste kenteken, de juiste luchthaven of de juiste boekingsdatum noemt, is daarmee nog geen echt bericht van de luchthaven.

Niet betalen heeft een prijskaartje dat de klant betaalt

Afpersing zonder versleuteling kent maar twee eindes. Of het slachtoffer betaalt, of de dataset gaat de deur uit. MAG koos voor het tweede, in lijn met wat opsporingsdiensten al jaren adviseren omdat betalen het verdienmodel in stand houdt, en het gevolg landt bij 8,7 miljoen mensen die nooit een keuze hadden.

Wat daarna gebeurt, is niet meer terug te draaien. Een gratis en op het open web gehost bestand verloopt niet, wordt gekopieerd en duikt over een jaar op in een andere verzameling, net zoals de 3,2 miljard unieke wachtwoorden die deze week gratis doorzoekbaar online kwamen te staan. Gestolen klantdata is daarmee geen incident met een einddatum maar voorraad, en de vraag voor elke organisatie die zo'n randsysteem laat draaien is niet of het ooit uitlekt, maar hoeveel context er dan aan elk e-mailadres vastzit.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Weet jij waar je klantdata staat

Een lek begint bijna altijd in een randsysteem dat niemand beheert. Ik help je de koppelingen, sleutels en dataplekken in kaart te brengen en bouw daarna wat er beter moet, van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

Concepten

DatalekIncidentresponsGegevensbeschermingAfpersingPrivacyrisicoKlantgegevensAfpersing zonder versleutelingLosgeld

Gerelateerde artikelen

FulcrumSec claimt 86 GB luchthavendata via sleutels in de websitecode
Nieuws
5 min

30 aug 18:39

FulcrumSec claimt 86 GB luchthavendata via sleutels in de websitecode

Afpersgroep FulcrumSec claimt 86 GB aan data van Manchester Airports Group, buitgemaakt via API-sleutels in de websitecode. BleepingComputer verifieerde een reizigersrecord, MAG zwijgt over de claims. Wat dat betekent voor je eigen marketingtooling.

Datalek bij drie Britse luchthavens treft 8,7 miljoen klanten
Nieuws
5 min

27 aug 18:10

Datalek bij drie Britse luchthavens treft 8,7 miljoen klanten

Bij Manchester, Stansted en East Midlands zijn gegevens van 8,7 miljoen klanten buitgemaakt uit parkeer-, lounge- en wifisystemen. De bestanden stonden bij een derde partij. Wat dat betekent voor je reizende medewerkers.

AI-muziekgenerator Suno lekt gegevens van 55 miljoen gebruikers
Nieuws
4

21 jul 10:13

AI-muziekgenerator Suno lekt gegevens van 55 miljoen gebruikers

Een datalek bij AI-muziekgenerator Suno legde de gegevens van ruim 55 miljoen gebruikers bloot, inclusief e-mailadressen, adressen en Stripe-betaalrecords. Wat er precies lekte en wat het betekent voor bedrijven die Suno voor marketing gebruiken.

Dataset met 3,2 miljard wachtwoorden staat gratis doorzoekbaar online
Nieuws
6

1 sep 08:09

Dataset met 3,2 miljard wachtwoorden staat gratis doorzoekbaar online

De COMB-dataset met 3,2 miljard e-mail-wachtwoordcombinaties staat volgens onderzoek van Computable gratis doorzoekbaar op een publieke zoekmachine, inclusief ruim 7.000 zakelijke Shell-adressen en honderden ambtenaren. Wat dat betekent voor je eigen domein.

Europese Commissie wijst ChatGPT aan als zeer grote zoekmachine onder de DSA
Nieuws
6 min

31 aug 16:10

Europese Commissie wijst ChatGPT aan als zeer grote zoekmachine onder de DSA

De Europese Commissie wees ChatGPT op 31 augustus aan als zeer grote onlinezoekmachine onder de DSA, met 159,1 miljoen EU-gebruikers per maand. Reddit en Roblox worden platform. De extra plichten gelden vanaf eind januari 2027.

Sony en Warner Chappell klagen Anthropic aan om songteksten in Claude
Nieuws
6 min

29 aug 14:08

Sony en Warner Chappell klagen Anthropic aan om songteksten in Claude

Sony Music Publishing en Warner Chappell dagvaarden Anthropic om songteksten in Claude en noemen Dario Amodei en Benjamin Mann persoonlijk. Nieuw is het verwijt over de uitvoer, precies waar de vrijwaring van Anthropic ophoudt.