Email addresses, τηλέφωνα, ταχυδρομικοί κώδικες και αριθμοί κυκλοφορίας στο επίκεντρο της παραβίασης που επηρέασε τρία μεγάλα βρετανικά αεροδρόμια.

Περίπου 8,7 εκατομμύρια πελάτες επηρεάζονται από κυβερνοεπίθεση στη Manchester Airports Group (MAG), η οποία διαχειρίζεται τα αεροδρόμια Manchester, London Stansted και East Midlands στο Ηνωμένο Βασίλειο.

Η MAG επιβεβαίωσε στις 27 Αυγούστου ότι μη εξουσιοδοτημένος τρίτος απέκτησε πρόσβαση σε δεδομένα πελατών που σχετίζονται με κρατήσεις για χώρους στάθμευσης, lounges και υπηρεσίες Fast Track, καθώς και με εγγραφές στα δίκτυα Wi-Fi των αεροδρομίων.

Τι δεδομένα εκτέθηκαν

Σύμφωνα με την εταιρεία, τα δεδομένα που αποκτήθηκαν περιλαμβάνουν διευθύνσεις email, αριθμούς τηλεφώνου, αριθμούς κυκλοφορίας οχημάτων και ταχυδρομικούς κώδικες.

Η MAG διευκρίνισε ότι ούτε η ίδια ούτε το σύστημα που παραβιάστηκε αποθηκεύουν στοιχεία τραπεζικών λογαριασμών ή δεδομένα πληρωμών. Επιπλέον, σύμφωνα με νεότερες πληροφορίες, για τη μεγάλη πλειονότητα των περίπου 8,7 εκατ. επηρεαζόμενων πελατών το εκτεθειμένο στοιχείο αφορά email addresses, ενώ δεν έχουν επηρεαστεί απαραίτητα όλα τα δεδομένα για κάθε πελάτη.

Το περιστατικό αφορά δεδομένα που είχαν συλλεχθεί μέσω διαφορετικών υπηρεσιών των τριών αεροδρομίων, γεγονός που αυξάνει τη δυνητική αξία τους για επιθέσεις κοινωνικής μηχανικής και phishing.

Χωρίς επίπτωση στη λειτουργία των αεροδρομίων

Η MAG υπογραμμίζει ότι το περιστατικό δεν επηρέασε την ασφάλεια των επιβατών ή την αεροπορική ασφάλεια, ενώ δεν προκλήθηκε διακοπή στις λειτουργίες των αεροδρομίων.

Οι υπηρεσίες στάθμευσης συνεχίζουν να λειτουργούν κανονικά και οι υφιστάμενες κρατήσεις παραμένουν σε ισχύ. Ως προληπτικό μέτρο, ωστόσο, η εταιρεία ανέστειλε προσωρινά τη λειτουργία της online υπηρεσίας Manage My Booking, περιορίζοντας προσωρινά τη δυνατότητα τροποποίησης ή ακύρωσης κρατήσεων μέσω διαδικτύου.

Η εταιρεία αναφέρει ότι μόλις εντοπίστηκε το περιστατικό έλαβε μέτρα για τον περιορισμό του κινδύνου, περιόρισε την πρόσβαση στα επηρεαζόμενα συστήματα, προσέλαβε εξειδικευμένους συμβούλους κυβερνοασφάλειας και ενημέρωσε τις αρμόδιες αρχές.

Ο κίνδυνος δεν τελειώνει με την παραβίαση

Παρότι δεν φαίνεται να έχουν εκτεθεί οικονομικά στοιχεία, ο συνδυασμός προσωπικών δεδομένων που αποκτήθηκαν μπορεί να αποτελέσει σημαντικό εργαλείο για στοχευμένες επιθέσεις phishing και άλλες μορφές social engineering.

Ένα email που γνωρίζει ότι ένας χρήστης έχει πραγματοποιήσει κράτηση parking ή Fast Track σε συγκεκριμένο αεροδρόμιο μπορεί να εμφανίζεται πολύ πιο πειστικό από ένα γενικό phishing μήνυμα. Οι επιτιθέμενοι θα μπορούσαν, για παράδειγμα, να επιχειρήσουν να μιμηθούν επικοινωνίες της MAG σχετικά με κρατήσεις, επιστροφές χρημάτων, αλλαγές πτήσεων ή άλλες υπηρεσίες ταξιδιού.

Για τον λόγο αυτό, η MAG έχει ήδη προειδοποιήσει τους επηρεαζόμενους πελάτες να είναι ιδιαίτερα προσεκτικοί απέναντι σε ύποπτα emails, SMS και τηλεφωνικές κλήσεις και να μην ανοίγουν απρόσμενα links ή attachments. Η εταιρεία διευκρινίζει επίσης ότι δεν θα ζητήσει απρόσμενα μέσω επικοινωνίας στοιχεία τραπεζικών καρτών, τραπεζικές πληροφορίες ή passwords.

Στο μικροσκόπιο η κυβερνοασφάλεια των αεροδρομίων

Το περιστατικό αποκτά ιδιαίτερη σημασία λόγω της κλίμακας και της φύσης της υποδομής που επηρεάζεται. Η MAG είναι ο μεγαλύτερος όμιλος αεροδρομίων στο Ηνωμένο Βασίλειο και διαχειρίζεται τα Manchester, London Stansted και East Midlands, τα οποία εξυπηρετούν συνολικά δεκάδες εκατομμύρια επιβάτες κάθε χρόνο.

Η συγκεκριμένη επίθεση, πάντως, φαίνεται να περιορίστηκε σε customer-facing πληροφοριακά συστήματα και δεδομένα, χωρίς να επεκταθεί στα κρίσιμα operational systems των αεροδρομίων.

Η MAG δεν έχει μέχρι στιγμής δημοσιοποιήσει λεπτομέρειες σχετικά με τον τρόπο με τον οποίο ο επιτιθέμενος απέκτησε πρόσβαση στα συστήματα ή την ταυτότητα του threat actor. Η έρευνα βρίσκεται σε εξέλιξη, με την εταιρεία να συνεργάζεται με ειδικούς κυβερνοασφάλειας και τις αρμόδιες αρχές.

Το περιστατικό αναδεικνύει για ακόμη μία φορά μια κρίσιμη διάσταση της σύγχρονης κυβερνοασφάλειας: ακόμη και όταν οι επιτιθέμενοι δεν αποκτούν πρόσβαση σε κρίσιμα operational systems ή οικονομικά δεδομένα, η κλοπή μεγάλης κλίμακας προσωπικών πληροφοριών μπορεί να δημιουργήσει σημαντικό δεύτερο κύμα κινδύνων, κυρίως μέσω στοχευμένου phishing και social engineering.