שבוע לאחר שקבוצת שדות התעופה הבריטית Manchester Airports Group (MAG) חשפה פריצה שפגעה בכ-8.7 מיליון לקוחות, מתבררים פרטים חדשים ומשמעותיים: קבוצת התקיפה FulcrumSec נטלה אחריות, פרסמה דגימות מידע שאומתו כאמינות, וחשפה כיצד בדיוק פרצה למערכות החברה.

הפרטים
לפי FulcrumSec, וקטור התקיפה היה מפתחות API ייעודיים לכל שדה תעופה של שירות ה-Iterable, שהיו חשופים בקוד JavaScript הרץ בצד הלקוח — כלומר כל מי שבדק את קוד האתר בכלי הפיתוח של הדפדפן יכול היה לראות אותם. הקבוצה טוענת לגניבת כ-86 ג'יגה-בייט מידע, ובהם כ-200 אלף רשומות של הזמנות עתידיות לשארית 2026. חלק מהמידע שהודלף, קובץ ייצוא של כ-21.5 ג'יגה-בייט מלקוחות מנצ'סטר, כלל פרופילי לקוחות מלאים שמשלבים מזהי לקוח עם היסטוריית הזמנות וסיווגי שיווק. אתר BleepingComputer אימת רשומה אחת מול ההיסטוריה האמיתית של נוסע וציין שהיא כללה בדיוק את רכישות ה-fast-track, זמני ההזמנה וההגעה, הטרמינל, הסכומים ששולמו ומטרת הנסיעה המשוערת. MAG לא הכחישה את הפרטים אך נמנעה מהתייחסות ישירה לטענות, ומסרה שיצרה קשר עם כל הלקוחות המושפעים, כולל מי שיש לו הזמנות קרובות. לפי הדיווחים התוקפים דרשו כופר כספי ו-MAG סירבה לשלם, בהמשך לעמדתה מהגילוי הראשוני.
נקודות לשים לב
- אם קיבלת בעבר הודעה מ-MAG על החשיפה, כעת ידוע שהמידע כלל פרטי הזמנות מפורטים ולא רק כתובת דוא"ל — כולל טרמינל, תאריכים וסכומי תשלום, מה שמאפשר הודעות פישינג משכנעות במיוחד.
- מי שיש לו הזמנה קרובה באחד משדות התעופה של הקבוצה כדאי שיהיה ערני במיוחד להודעות שמתיימרות להגיע מ-MAG בנוגע לאותה הזמנה, ויאמת ישירות מול האתר הרשמי.
- המקרה מדגים סיכון נפוץ ולא ייחודי לתעופה: מפתחות API של שירותי צד שלישי (כמו Iterable ודומיו) המוטמעים בקוד צד לקוח חשופים לכל מי שפותח את כלי הפיתוח בדפדפן — ארגונים שמטמיעים שירותי שיווק ואוטומציה צריכים לוודא שהמפתחות מוגבלי הרשאה ולא ניתנים לשימוש לשליפת מידע מלא.
- אין אישור רשמי, לא מ-MAG ולא מגורם עצמאי, שמספר הנפגעים או היקף המידע השתנו לעומת ההודעה הראשונית — הפרטים החדשים מגיעים מטענות התוקפים ומאימות חלקי של גורם תקשורת, לא מאישור רשמי מלא של החברה.
מקורות: BleepingComputer · Security Affairs

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.