曼彻斯特机场集团 870 万客户数据遭泄露:勒索被拒后 FulcrumSec 公开半 TB 数据

运营曼彻斯特、伦敦斯坦斯特德与东米德兰兹三座机场的英国曼彻斯特机场集团(MAG)确认发生大规模数据泄露,约 870 万客户信息受影响。勒索组织 FulcrumSec 声称窃取约 86GB 数据,在赎金要求被拒绝后已将约 0.5TB 数据公开发布,第三方核实其真实性。

事件概述

MAG 于 8 月 27 日首次披露事件:被窃数据来自第三方托管的数据库,涉及停车场、贵宾室、快速通道预订及机场 Wi-Fi 注册信息,包含电子邮箱、电话号码、车牌号、邮政编码与姓名等。MAG 强调支付卡与银行信息未受影响,航班运行与航空安全不受波及。此后 FulcrumSec 在其泄露站点公开数据,HaveIBeenPwned 分析确认数据集涵盖约 870 万名唯一用户,包含浏览器信息、IP 地址、地理位置、购买历史等字段。

技术细节

FulcrumSec 声称其入侵路径并无高深技术:MAG 前端公开的 JavaScript 代码中嵌入了营销平台 Iterable 的 API 凭证,攻击者直接利用该凭证访问客户数据平台。Iterable 官方安全文档明确警告服务器端 API 密钥绝不能嵌入浏览器端代码,且客户端密钥权限受限、应配合 JWT 认证使用。MAG 与 Iterable 均未确认涉事凭证类型与权限范围。该组织还声称掌握了约 20 万条 2026 年剩余时间的旅行计划记录,并点名包含 NHS 员工、议员与公众人物数据,相关声称尚未获得独立证实。

影响评估

这是第三方风险与前端凭证管理失控的典型案例:攻击未触碰机场核心系统,却通过营销层静默拿走千万级客户数据。数据公开后,攻击者可利用”姓名+电话+真实出行记录”组合发起高置信度的钓鱼与诈骗,例如伪造停车退款、未支付落客费罚款等场景。FulcrumSec 自 2025 年以来已先后对 LexisNexis、诺和诺德、Avnet 等企业实施窃密式勒索,属于活跃的双重勒索团伙。

修复建议

  • 全面审计前端代码与客户端 bundle 中嵌入的 API 密钥,服务端密钥一律移出浏览器可见范围。
  • 为第三方 SaaS 凭证实施最小权限与轮换机制,敏感数据接口增加服务端鉴权与异常访问监控。
  • 旅客层面:警惕声称来自机场的退款、罚款类邮件与短信,不点击陌生链接、不在来路不明的页面输入支付信息。
  • 监管层面:英国 ICO 已介入评估,第三方数据托管方同样承担数据保护合规责任。

参考来源