El incidente de seguridad que afecta a Manchester Airports Group (MAG), el mayor operador aeroportuario de Reino Unido, podría tener un alcance considerablemente mayor del conocido inicialmente. El grupo de extorsión FulcrumSec se ha atribuido el ataque y asegura haber sustraído aproximadamente 86 GB de información, entre la que figurarían datos personales, historiales de reservas y detalles de futuros viajes.

MAG confirmó el pasado 27 de agosto que un tercero no autorizado había accedido y sustraído información de clientes relacionada con los aeropuertos de Manchester, London Stansted y East Midlands. Los datos afectados procedían principalmente de reservas de aparcamiento, salas VIP y servicios Fast Track, además de registros realizados en las redes Wi-Fi de los aeropuertos.

Ahora, FulcrumSec ha reivindicado la autoría del incidente. El medio pudo validar al menos uno de los registros comparándolo con el historial real de compras de un viajero del aeropuerto de Manchester.

Ad

La información coincidía con anteriores adquisiciones de Fast Track e incluía horarios de reserva y llegada prevista, terminal utilizada, cantidades abonadas, referencias de compra, gasto acumulado e incluso información relacionada con la finalidad aparente de los viajes.

Datos mucho más detallados de lo anunciado inicialmente

Las muestras analizadas apuntan a que la información comprometida podría ser más extensa que la comunicada inicialmente por MAG.

Entre los archivos facilitados por los atacantes figuraría una exportación de aproximadamente 21,5 GB correspondiente a clientes de Manchester, formada por perfiles consolidados que relacionarían identificadores de clientes con su historial de reservas y determinadas clasificaciones utilizadas con fines de marketing.

Los registros examinados también contenían referencias de compras y reservas, aeropuertos y servicios seleccionados, precios, descuentos, estado de las reservas, fechas y horas de estacionamiento, gasto histórico, direcciones IP, ubicaciones aproximadas, información de los dispositivos y datos relacionados con la interacción de los clientes.

No obstante, en las muestras revisadas no se localizaron datos de tarjetas de pago ni información sobre cuentas bancarias.

El operador había reconocido previamente la exposición de información como direcciones de correo electrónico, números de teléfono, matrículas de vehículos y códigos postales. Según declaraciones anteriores de MAG recogidas por medios británicos, alrededor de 8,7 millones de clientes se habrían visto afectados, aunque para la gran mayoría únicamente habría quedado expuesta su dirección de correo electrónico.

De confirmarse estas cifras, se trataría de la mayor brecha de datos conocida hasta ahora que afecta a los clientes de un operador aeroportuario británico.

Cerca de 200.000 registros de próximos viajes

Uno de los aspectos más delicados de las afirmaciones de FulcrumSec afecta a los desplazamientos que todavía no se han producido. El grupo sostiene que entre la información robada existen casi 200.000 registros relacionados con viajes previstos durante el resto de 2026.

Estos registros contendrían supuestamente fechas, horarios e información sobre las reservas vinculada a datos de identificación personal.

FulcrumSec ha asegurado que tiene intención de publicar tanto los datos robados como una explicación técnica de la intrusión. Sin embargo, el propio grupo habría planteado excluir o censurar los registros relativos a futuros desplazamientos ante el posible riesgo de provocar consecuencias fuera del entorno digital.

Estas afirmaciones deben tomarse con cautela. Aunque las muestras proporcionadas parecían auténticas, BleepingComputer señala que no pudo verificar de forma independiente los 86 GB supuestamente sustraídos, el alcance completo del acceso de los atacantes ni la existencia de los cerca de 200.000 registros de próximos viajes.

Credenciales API expuestas en JavaScript

FulcrumSec también ha ofrecido su versión sobre cómo habría conseguido acceder a la información. Según el grupo, el ataque fue posible mediante credenciales de la API de Iterable específicas del aeropuerto que se encontraban expuestas en código JavaScript ejecutado en el lado del cliente.

Por el momento, esta vía de acceso tampoco ha podido ser verificada independientemente.

Manchester Airports Group evitó pronunciarse específicamente sobre las afirmaciones relativas a los 86 GB, las credenciales supuestamente expuestas y los datos de futuros viajes. La compañía sí confirmó que ha adoptado medidas para proteger a sus clientes y que ha contactado con las personas afectadas, incluidas aquellas que mantienen próximas reservas.

FulcrumSec es un grupo de extorsión de datos con motivación económica activo desde 2025. Su modelo de actuación se centra principalmente en robar información corporativa sensible y amenazar posteriormente con publicarla, en lugar de cifrar los sistemas de sus víctimas mediante ransomware.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre