Σοβαρό περιστατικό κυβερνοασφάλειας στη Manchester Airports Group επηρέασε τα αεροδρόμια Manchester, London Stansted και East Midlands, με προσωπικά δεδομένα περίπου 8,7 εκατομμυρίων πελατών να έχουν αποκτηθεί από μη εξουσιοδοτημένο τρίτο μέρος.
Μία από τις μεγαλύτερες διαρροές δεδομένων που έχουν καταγραφεί πρόσφατα στον βρετανικό τομέα των μεταφορών επιβεβαίωσε η Manchester Airports Group (MAG), η εταιρεία που διαχειρίζεται τα αεροδρόμια Manchester Airport, London Stansted Airport και East Midlands Airport.
Σύμφωνα με την εταιρεία, μη εξουσιοδοτημένο τρίτο μέρος απέκτησε πρόσβαση σε δεδομένα πελατών που σχετίζονται με κρατήσεις parking, υπηρεσίες lounge και Fast Track, καθώς και με εγγραφές χρηστών στα δημόσια δίκτυα Wi-Fi των τριών αεροδρομίων.
Οι πληροφορίες που έχουν δημοσιοποιηθεί κάνουν λόγο για περίπου 8,7 εκατομμύρια πελάτες των οποίων τα στοιχεία ενδέχεται να έχουν επηρεαστεί. Στη συντριπτική πλειονότητα των περιπτώσεων, σύμφωνα με τη MAG, τα δεδομένα που εκτέθηκαν περιορίζονται μόνο στη διεύθυνση email του χρήστη.
Ποια προσωπικά δεδομένα εκτέθηκαν
Η Manchester Airports Group επιβεβαίωσε ότι μεταξύ των δεδομένων στα οποία απέκτησαν πρόσβαση οι επιτιθέμενοι περιλαμβάνονται:
- Διευθύνσεις email
- Αριθμοί τηλεφώνου
- Αριθμοί κυκλοφορίας οχημάτων
- Ταχυδρομικοί κώδικες
Τα δεδομένα προέρχονταν κυρίως από πελάτες που είχαν πραγματοποιήσει κρατήσεις χώρων στάθμευσης, lounge ή Fast Track, καθώς και από χρήστες που είχαν εγγραφεί για να χρησιμοποιήσουν το Wi-Fi μέσα στα αεροδρόμια.
Ιδιαίτερα σημαντικό είναι ότι, σύμφωνα με την επίσημη ενημέρωση, δεν παραβιάστηκαν τραπεζικά στοιχεία ή στοιχεία πληρωμών. Η MAG διευκρινίζει ότι ούτε η ίδια ούτε το σύστημα στο οποίο απέκτησαν πρόσβαση οι δράστες αποθηκεύουν στοιχεία τραπεζικών λογαριασμών ή καρτών πληρωμής.
Περίπου 8,7 εκατομμύρια πελάτες επηρεάζονται
Η κλίμακα της παραβίασης είναι ιδιαίτερα μεγάλη, καθώς εκτιμάται ότι δεδομένα που σχετίζονται με περίπου 8,7 εκατομμύρια πελάτες περιλαμβάνονται στο περιστατικό.
Ωστόσο, αυτό δεν σημαίνει ότι για όλους τους χρήστες εκτέθηκε το ίδιο εύρος πληροφοριών. Για την πλειονότητα των επηρεαζόμενων χρηστών, φαίνεται ότι οι επιτιθέμενοι απέκτησαν μόνο τη διεύθυνση ηλεκτρονικού ταχυδρομείου τους, κυρίως μέσα από εγγραφές στα δημόσια Wi-Fi των αεροδρομίων.
Το γεγονός αυτό δεν καθιστά τη διαρροή αμελητέα. Μία μεγάλη βάση με επιβεβαιωμένες διευθύνσεις email μπορεί να χρησιμοποιηθεί για στοχευμένες επιθέσεις phishing, social engineering και impersonation, ιδιαίτερα εάν οι δράστες γνωρίζουν ότι τα θύματα έχουν χρησιμοποιήσει υπηρεσίες συγκεκριμένων αεροδρομίων.
Καμία επίπτωση στις πτήσεις και την ασφάλεια των αεροδρομίων
Η Manchester Airports Group ξεκαθάρισε ότι η κυβερνοεπίθεση δεν επηρέασε τα επιχειρησιακά συστήματα των αεροδρομίων.
Οι πτήσεις, οι υπηρεσίες parking και η καθημερινή λειτουργία των Manchester, Stansted και East Midlands συνεχίστηκαν κανονικά, ενώ δεν υπήρξε επίπτωση στην ασφάλεια των επιβατών ή στην αεροπορική ασφάλεια.
«Σε κανένα σημείο δεν τέθηκε σε κίνδυνο η ασφάλεια των επιβατών ή η αεροπορική ασφάλεια», ανέφερε η Manchester Airports Group στην επίσημη ανακοίνωσή της.
Η εταιρεία τόνισε επίσης ότι το περιστατικό δεν προκάλεσε επιχειρησιακή διακοπή στα τρία αεροδρόμια.
Άμεση κινητοποίηση μετά τον εντοπισμό της παραβίασης
Μόλις η MAG αντιλήφθηκε το περιστατικό, προχώρησε στον περιορισμό της πρόσβασης στα επηρεαζόμενα συστήματα και κάλεσε εξειδικευμένους συμβούλους κυβερνοασφάλειας για τη διερεύνηση της επίθεσης.
Παράλληλα, ενημερώθηκαν οι αρμόδιες αρχές και η ομάδα προστασίας δεδομένων της εταιρείας ανέλαβε τον συντονισμό της αντιμετώπισης του περιστατικού και των υποχρεώσεων που απορρέουν από τη νομοθεσία περί προσωπικών δεδομένων.
Ως προληπτικό μέτρο, η MAG ανέστειλε προσωρινά την πρόσβαση στην υπηρεσία “Manage My Booking”, χωρίς όμως να ακυρώνονται ή να επηρεάζονται οι υπάρχουσες κρατήσεις των πελατών.
Δεν έχει γίνει γνωστό πώς παραβιάστηκαν τα συστήματα
Ένα από τα βασικά ερωτήματα που παραμένει αναπάντητο είναι ο αρχικός τρόπος με τον οποίο οι κυβερνοεγκληματίες κατάφεραν να αποκτήσουν πρόσβαση.
Μέχρι στιγμής η Manchester Airports Group δεν έχει δημοσιοποιήσει το initial access vector ούτε έχει εξηγήσει εάν η παραβίαση σχετίζεται με κλεμμένα credentials, εκμετάλλευση κάποιας ευπάθειας ή διαφορετική μέθοδο επίθεσης.
Επίσης, δεν έχει ανακοινωθεί επίσημα η ταυτότητα των δραστών.
Δημοσιεύματα αναφέρουν ότι πίσω από το περιστατικό βρίσκεται ομάδα που επιχείρησε να εκβιάσει την εταιρεία, ενώ η επίθεση δεν χαρακτηρίζεται ως ransomware incident. Ωστόσο, μέχρι να υπάρξουν περισσότερες επίσημες πληροφορίες, η ακριβής ταυτότητα και η μεθοδολογία των επιτιθέμενων παραμένουν υπό διερεύνηση.
Αυξημένος κίνδυνος για phishing μετά τη διαρροή
Ο άμεσος κίνδυνος για τους επηρεαζόμενους πελάτες δεν περιορίζεται μόνο στο γεγονός ότι τα προσωπικά τους δεδομένα βρίσκονται πλέον σε χέρια τρίτων.
Οι διευθύνσεις email, τα τηλέφωνα, οι ταχυδρομικοί κώδικες και οι πληροφορίες που σχετίζονται με υπηρεσίες αεροδρομίων μπορούν να χρησιμοποιηθούν για τη δημιουργία ιδιαίτερα πειστικών μηνυμάτων phishing.
Ένας επιτιθέμενος θα μπορούσε, για παράδειγμα, να στείλει email που να εμφανίζεται ως ειδοποίηση από το Manchester ή το Stansted Airport και να ζητά από τον παραλήπτη:
- να επιβεβαιώσει μία κράτηση,
- να πραγματοποιήσει επιστροφή χρημάτων,
- να πληρώσει δήθεν εκκρεμή χρέωση parking,
- να συνδεθεί σε πλαστή σελίδα διαχείρισης κράτησης,
- ή να επιβεβαιώσει προσωπικά και τραπεζικά στοιχεία.
Η ίδια η MAG προειδοποιεί τους πελάτες να είναι ιδιαίτερα προσεκτικοί απέναντι σε απροσδόκητα emails, SMS και τηλεφωνικές κλήσεις και υπογραμμίζει ότι δεν θα ζητήσει αιφνιδιαστικά στοιχεία κάρτας, τραπεζικές πληροφορίες ή κωδικούς πρόσβασης.
Τι πρέπει να κάνουν όσοι έχουν χρησιμοποιήσει τα συγκεκριμένα αεροδρόμια
Όσοι έχουν κάνει χρήση Wi-Fi ή έχουν πραγματοποιήσει online κρατήσεις για parking, Fast Track ή lounge στα Manchester, London Stansted και East Midlands Airport θα πρέπει το επόμενο διάστημα να επιδείξουν αυξημένη προσοχή.
Συνιστάται:
- Να μην ανοίγουν συνδέσμους ή αρχεία από ύποπτα και απροσδόκητα emails.
- Να ελέγχουν προσεκτικά το domain του αποστολέα.
- Να αποφεύγουν την εισαγωγή κωδικών σε σελίδες στις οποίες οδηγήθηκαν μέσω email ή SMS.
- Να ενεργοποιήσουν multi-factor authentication (MFA/2FA) όπου αυτό είναι διαθέσιμο.
- Να χρησιμοποιούν διαφορετικούς κωδικούς πρόσβασης για κάθε online υπηρεσία.
- Να παρακολουθούν για μηνύματα που χρησιμοποιούν πληροφορίες σχετικές με ταξίδια ή κρατήσεις ώστε να φαίνονται περισσότερο αξιόπιστα.
Η Manchester Airports Group έχει ήδη επικοινωνήσει απευθείας με πελάτες των οποίων τα δεδομένα θεωρεί ότι επηρεάζονται.
Οι τρίτοι πάροχοι παραμένουν κρίσιμος κίνδυνος κυβερνοασφάλειας
Το περιστατικό στα βρετανικά αεροδρόμια αποτελεί ακόμη ένα παράδειγμα του πόσο σημαντική είναι η προστασία των δεδομένων σε μεγάλους οργανισμούς που χρησιμοποιούν πολλαπλά πληροφοριακά συστήματα, υπηρεσίες και εξωτερικούς συνεργάτες.
Για έναν οργανισμό δεν αρκεί πλέον να προστατεύει μόνο τους web servers, τα endpoints και τα εσωτερικά του δίκτυα. Η ασφάλεια πρέπει να καλύπτει ολόκληρη την αλυσίδα δεδομένων, από τις πλατφόρμες κρατήσεων και τα CRM μέχρι τα συστήματα Wi-Fi και κάθε τρίτο μέρος που έχει πρόσβαση σε πληροφορίες πελατών.
Η παραβίαση της Manchester Airports Group δείχνει επίσης ότι μία κυβερνοεπίθεση δεν χρειάζεται να σταματήσει πτήσεις ή να παραβιάσει συστήματα ελέγχου ενός αεροδρομίου για να έχει σοβαρές συνέπειες.
Η απώλεια προσωπικών δεδομένων 8,7 εκατομμυρίων ανθρώπων είναι από μόνη της ένα περιστατικό μεγάλης κλίμακας και μπορεί να δημιουργήσει μακροχρόνιο κίνδυνο για phishing, απάτες και άλλες μορφές social engineering.
Η διερεύνηση του περιστατικού συνεχίζεται και περισσότερες τεχνικές λεπτομέρειες αναμένονται καθώς οι βρετανικές αρχές και οι ειδικοί κυβερνοασφάλειας ολοκληρώνουν την ανάλυση της επίθεσης.

