// 2 ZERO-DAY · 3 CVE · 2 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H
Il 27 agosto 2026 il Manchester Airports Group (MAG) ha notificato un data breach: circa 8,7 milioni di clienti, quasi tutti con solo indirizzi email esposti. Tre
{"main_topic":"cybersecurity","topics":["cybersec","vulnerabilita","exploit","phishing","api"]}

Il 27 agosto 2026 il Manchester Airports Group (MAG) ha notificato un data breach: circa 8,7 milioni di clienti, quasi tutti con solo indirizzi email esposti. Tre giorni dopo, il 30 agosto, il gruppo di estorsione FulcrumSec ha pubblicato una rivendicazione che ridefinisce l'incidente. Sostiene di avere sottratto 86 GB di dati, con profili consolidati, storico prenotazioni e circa 200.000 record di viaggi futuri. La differenza non sta nel numero ma nel meccanismo: credenziali API per la piattaforma marketing automation Iterable, hardcoded in JavaScript lato client, visibili a chiunque aprisse gli strumenti sviluppatore del browser.

La vicenda racconta due storie sovrapposte. Quella ufficiale: terza parte compromessa, dati minimi, contenimento rapido, nessun riscatto pagato. Quella che emerge dai campioni condivisi con BleepingComputer: un'accessibilità tecnica elementare, un volume di esfiltrazione potenzialmente enorme, e una prassi di disclosure corporate che sistema per sistema minimizza lo scope iniziale.

Punti chiave
  • MAG ha confermato il 27 agosto 2026 un breach di circa 8,7 milioni di clienti, con email, numeri di telefono, registrazioni veicoli e postcode per servizi come parcheggio, lounge e Fast Track.
  • FulcrumSec ha rivendicato l'attacco il 30 agosto, sostenendo il furto di 86 GB di dati tramite credenziali API Iterable esposte in client-side JavaScript.
  • BleepingComputer ha validato un record contro la cronologia acquisti nota di un viaggiatore, trovando corrispondenza su orari, terminali e importi Fast Track.
  • MAG ha rifiutato di pagare il riscatto e ha negato esplicitamente il compromissione di dati di pagamento o di sistemi operativi aeroportuali.

La disclosure ufficiale e il suo perimetro stretto

Il comunicato MAG, ripreso da SecurityWeek, ha definito un perimeter controllato. Circa 8,7 milioni di clienti, con la "stragrande maggioranza" che ha esposto solo l'email. I dati confermati includono numeri di telefono, registrazioni di veicoli, postcode per prenotazioni di parcheggio, lounge, Fast Track e registrazioni Wi-Fi. MAG opera Manchester, London Stansted e East Midlands: è il più grande gruppo aeroportuale del Regno Unito.

Il gruppo ha confermato di aver ricevuto una richiesta di riscatto e di averla rifiutata. Ha escluso categoricamente il compromissione di dati di pagamento e ha sottolineato che la sicurezza dell'aviazione e le operazioni aeroportuali non sono state interessate. Il portavoce ha dichiarato: "We immediately contained the risk and have been working with specialist advisors and taking appropriate steps to protect our customers and systems. We have informed and are working with the relevant authorities". MAG ha poi aggiunto, in risposta a BleepingComputer, di aver "contattato tutti coloro che sono stati interessati, inclusi tutti i clienti con prenotazioni imminenti per informarli del supporto aggiuntivo disponibile".

Questo schema — breach contenuto, terza parte responsabile, nessun impatto operativo — è il template standard delle disclosure corporate. La questione è se il template regga al confronto con i campioni tecnici emersi successivamente.

La rivendicazione FulcrumSec e il metodo API client-side

FulcrumSec ha contattato direttamente BleepingComputer il 30 agosto. Il gruppo sostiene di avere sottratto 86 GB di dati totali, con un export specifico di circa 21,5 GB dedicato ai clienti Manchester contenente profili consolidati, storico prenotazioni e classificazioni marketing. Afferma inoltre di disporre di circa 200.000 record relativi a viaggi futuri nel 2026, con date, orari, informazioni di booking e PII.

Il meccanismo d'accesso descritto è tecnicamente banale: credenziali API per la piattaforma Iterable, hardcoded in JavaScript lato client. Qualsiasi visitatore del sito MAG avrebbe potuto aprire gli strumenti sviluppatore, individuare le chiavi e replicare le chiamate API backend con scope di lettura. Non è servito un exploit sofisticato: reconnaissance client-side sufficiente per estrazione credenziali e query successive.

"The group claims it obtained access using airport-specific Iterable API credentials exposed in client-side JavaScript" — BleepingComputer, riportando la rivendicazione FulcrumSec

Il pattern non è isolato. BankInfoSecurity ha documentato lo stesso modus operandi di FulcrumSec in un incidente precedente su Novo Nordisk: "We gained initial access through secrets left in client-side JavaScript on two separate unrelated Novo Nordisk subdomains — two completely different teams, two different applications, the same elementary mistake made twice". La ripetizione del metodo — secrets in client-side JavaScript, terze parti separate, errore identico — corrobora la credibilità tecnica della rivendicazione su MAG, anche senza conferma diretta del gruppo aeroportuale.

La verifica dei campioni e i limiti del reporting

BleepingComputer ha eseguito un controllo di coerenza su un singolo record fornito da FulcrumSec, confrontandolo con la cronologia acquisti nota di un viaggiatore. La corrispondenza è risultata completa: servizio Fast Track, orari di arrivo, terminale, importi. I campioni sono stati successivamente cancellati dopo la review, una prassi comune nei contatti diretti con gruppi di estorsione.

Tuttavia BleepingComputer ha esplicitamente dichiarato di non poter verificare indipendentemente l'estensione completa del dataset, la dimensione totale di 86 GB o il claim dei 200.000 record di viaggi futuri. MAG ha rifiutato di commentare le affermazioni specifiche di FulcrumSec, rimandando a un statement aggiornato sui clienti con prenotazioni imminenti. La discrepanza numerica — 8,7 milioni di clienti con dati minimi contro 86 GB potenzialmente ricchi — rimane non risolta.

Il dossier non specifica se Iterable sia effettivamente la "terza parte" menzionata da MAG nella disclosure iniziale. Non emerge quanti record BleepingComputer abbia potuto validare oltre quello confermato. Non è documentato se FulcrumSec abbia avuto accesso persistente o solo capacità di esfiltrazione. Non è noto se i dati siano già stati pubblicati o solo minacciati.

Perché è importante

Per i viaggiatori UK, il rischio concreto è il phishing mirato. Un attore con accesso a prenotazioni verificabili — orari, terminali, servizi acquistati — può costruire email con contesto specifico che supera i filtri euristici e l'ingenuità dell'utente medio. I postcode UK, in particolare, hanno una risoluzione spaziale fine: alcuni coprono 15 indirizzi tipici, in casi estremi un singolo indirizzo. La combinazione con email e numeri di telefono produce un profilo di targeting di precisione.

Per le aziende, l'incidente espone una vulnerabilità ricorrente e facilmente rilevabile: credenziali API in client-side JavaScript. Non è una configurazione complessa da individuare, né un exploit che richieda capacità avanzate. La persistenza di questo pattern — documentato ora su MAG e precedentemente su Novo Nordisk con lo stesso gruppo — suggerisce una mancanza sistematica di review del codice frontend in ambienti enterprise che delegano servizi customer-facing a piattaforme terze.

Per il settore aviation, l'incidente è il secondo significativo in 12 mesi dopo il ransomware Collins Aerospace del 2025. Entrambi evidenziano una dipendenza critica da piattaforme terze per servizi customer-facing, con una superficie di attacco che non coincide con le priorità operative tradizionali — sicurezza aviazione e sistemi di controllo — ma che impatta direttamente la fiducia passeggeri e la conformità regulatoria.

Il dossier non documenta misure correttive specifiche adottate da MAG oltre il "contenimento immediato" dichiarato. Non specifica la natura dei "specialist advisors" coinvolti. Non riporta azioni dell'Information Commissioner's Office o altre autorità regolatorie. La fonte non dettaglia se Iterable abbia rilasciato comunicazioni proprie sull'incidente.

Domande che restano aperte

La dimensione 86 GB è accurata? MAG non ha quantificato il volume di dati esposti. FulcrumSec ha fornito un export di 21,5 GB verificabile come campione, ma l'estensione totale resta un claim non corroborato indipendentemente.

I 200.000 viaggi futuri esistono? BleepingComputer non ha potuto validare questo dato. Se confermato, amplificherebbe il rischio di spear phishing con pretesto imminente e urgente.

Perché le disclosure minimizzano sistematicamente? La prassi corporate di definire "vast majority" con solo email esposte, mentre campioni successivi mostrano profili consolidati, è un pattern noto. Questo incidente ne fornisce un caso studio particolarmente netto per la verificabilità tecnica del meccanismo di accesso.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. securityweek.com
  2. bleepingcomputer.com
  3. futuretweets.com
  4. securityaffairs.com
  5. tech-insider.org
  6. bankinfosecurity.com
  7. podcast.securityweek.com