El 30 de agosto de 2026, el grupo de extorsión FulcrumSec afirmó haber comprometido a Manchester Airports Group (MAG), el mayor operador aeroportuario del Reino Unido, y haber sustraído aproximadamente 86 GB de datos. La organización compartió con BleepingComputer muestras del material presuntamente robado como prueba de su reclamación.
MAG comunicó el 27 de agosto que un tercero no autorizado había sustraído datos de clientes relacionados con los aeropuertos de Manchester, London Stansted y East Midlands. La empresa indicó inicialmente que la información procedía de reservas de aparcamiento, salas VIP y Fast Track, además de registros de conexión a la red Wi-Fi en los aeropuertos.
BleepingComputer validó uno de los registros al compararlo con el historial conocido de compras de un viajero en Manchester Airport. El registro incluía compras anteriores de Fast Track, horarios de reserva y llegada prevista, terminal utilizada, importes abonados, referencias de compra, gasto acumulado y el propósito aparente de los desplazamientos.
Entre los materiales revisados figuraba una exportación de clientes de Manchester de unos 21,5 GB, con perfiles consolidados que combinaban identificadores de clientes, actividad histórica de reservas y clasificaciones de marketing. FulcrumSec aseguró que obtuvo acceso mediante credenciales de API específicas de los aeropuertos pertenecientes a Iterable y expuestas en código JavaScript del lado del cliente.
El grupo también afirmó haber obtenido cerca de 200.000 registros relacionados con viajes previstos para el resto de 2026. Según FulcrumSec, esos registros contienen fechas, horarios e información de reservas vinculada a datos de identificación personal. La organización dijo que pretende publicar los datos sustraídos y un informe técnico de la intrusión, aunque señaló que estudia retener o aplicar una redacción a los registros de viajes futuros por el posible riesgo de “daño en el mundo real”.
BleepingComputer indicó que no pudo verificar de forma independiente el origen alegado de los datos, el alcance del acceso del grupo, el tamaño total del conjunto sustraído ni la afirmación sobre los casi 200.000 viajes futuros. Tras completar sus comprobaciones, eliminó de forma segura todo el material recibido y no conservará ni difundirá copias.
Las muestras apuntan a un alcance más amplio que el descrito inicialmente por MAG. Además de direcciones de correo electrónico, números de teléfono, matrículas y códigos postales, incluían referencias de compras y reservas, aeropuertos y productos seleccionados, precios, descuentos, estado de las reservas, fechas y horarios de aparcamiento, gasto histórico, direcciones IP, ubicaciones aproximadas, información de dispositivos y datos de interacción con clientes.
BleepingComputer no observó información de tarjetas de pago ni de cuentas bancarias en las muestras examinadas. Sin embargo, la combinación de códigos postales completos del Reino Unido con datos de contacto, vehículos y viajes podría facilitar campañas de phishing y estafas por SMS o teléfono que suplanten a MAG o a un proveedor de reservas, con referencias a aeropuertos, vehículos, fechas de aparcamiento, estado de reservas o servicios adquiridos.
MAG afirmó que había contactado con los clientes afectados, incluidos aquellos con reservas futuras, para ofrecerles apoyo adicional. La compañía recomendó mantenerse alerta ante correos electrónicos, mensajes de texto y llamadas sospechosas, y recordó que nunca solicitaría de forma inesperada datos de tarjetas, información bancaria o contraseñas. El incidente no provocó interrupciones operativas y, según MAG, la seguridad de los pasajeros y la seguridad de la aviación no se vieron comprometidas.
Un portavoz de MAG declinó responder específicamente a las afirmaciones de FulcrumSec sobre el volumen de 86 GB, las credenciales expuestas y los datos de viajes futuros. La empresa se remitió a su declaración actualizada. Previamente, MAG había indicado que unos 8,7 millones de clientes estaban afectados, aunque para la gran mayoría solo se habrían expuesto direcciones de correo electrónico.
FulcrumSec es un grupo de extorsión de datos con motivación económica activo desde 2025. Su actividad se centra en robar información corporativa y amenazar con publicarla, en lugar de cifrar los sistemas de las víctimas. El grupo ha reclamado anteriormente ataques contra LexisNexis, Novo Nordisk, Global Schools Group y Avnet.
Fuente: BleepingComputer.