Die britische Flughafengruppe Manchester Airports Group (MAG) ist Ziel eines schwerwiegenden Datenlecks geworden. Die Erpressergruppe FulcrumSec bekennt sich zu dem Angriff und hat gegenüber Ermittlern eingeräumt, rund 86 Gigabyte Kundendaten gestohlen zu haben. Die entwendeten Informationen gehen weit über das hinaus, was das Unternehmen ursprünglich öffentlich gemacht hat.
FulcrumSec legt Details zum Datenklau offen
Die Gruppe FulcrumSec, die sich auf Datenerpressung ohne Verschlüsselung spezialisiert hat, übernahm die Verantwortung für den Angriff auf die Manchester Airports Group (MAG), zu der die Flughäfen Manchester, London Stansted und East Midlands gehören. Sie legte Stichproben der angeblich gestohlenen Daten vor. Durch Abgleich mit einem bekannten Buchungsverlauf eines Reisenden am Flughafen Manchester konnten die Angaben in wesentlichen Teilen verifiziert werden: Der betroffene Datensatz enthielt frühere Fast-Track-Käufe, Buchungs- und Ankunftszeiten, das genutzte Terminal, bezahlte Beträge, Kaufreferenzen sowie die Gesamtausgaben und den offensichtlichen Reisezweck.
Das gestohlene Material umfasst einen rund 21,5 Gigabyte großen Export mit Kundenprofilen, die persönliche Kennungen mit historischen Buchungsaktivitäten und Marketingklassifikationen verknüpfen. Nach Angaben der Gruppe erlangte sie Zugriff über Iterable-API-Zugangsdaten, die in clientseitigem JavaScript offengelegt waren. Besonders brisant: Etwa 200.000 Datensätze betreffen anstehende Reisen für den Rest des Jahres 2026 und enthalten Daten, Uhrzeiten sowie Buchungsinformationen, die mit personenbezogenen Daten verknüpft sind.
FulcrumSec erklärte, die gestohlenen Daten sowie einen technischen Bericht über den Einbruch veröffentlichen zu wollen. Allerdings erwägt die Gruppe, jene Datensätze zurückzuhalten oder zu schwärzen, die zu „realen Schäden“ führen könnten. Eine unabhängige Überprüfung des tatsächlichen Zugriffs, des Gesamtumfangs oder der Behauptung zu den 200.000 Zukunftsdatensätzen war nicht möglich. Die vorgelegten Stichproben wurden nach der Verifikation sicher gelöscht.
MAG äußert sich nicht zu den Behauptungen
Die Flughafengruppe wurde vor der Veröffentlichung erneut um Stellungnahme zu den Vorwürfen gebeten – insbesondere zu den 86 Gigabyte, offengelegten Zugangsdaten und den Zukunftsreisedaten. Ein Sprecher verwies lediglich auf ein aktualisiertes Statement, wonach alle betroffenen Kunden mit anstehenden Buchungen kontaktiert worden seien. Man habe „wirksame Maßnahmen zum Schutz der Kunden ergriffen“ und biete zusätzliche Unterstützung an. Die Angreifer sollen ein Lösegeld gefordert haben, das MAG nach bisherigen Erkenntnissen nicht gezahlt hat.
Größerer Umfang als zunächst angenommen
MAG hatte ursprünglich eingeräumt, dass von einem unbefugten Dritten Kundendaten aus Parkhaus-, Lounge-, Fast-Track-Buchungen sowie WLAN-Registrierungen gestohlen wurden. Die Stichproben zeigen jedoch, dass weit mehr erfasst wurde: Neben E-Mail-Adressen, Telefonnummern, Fahrzeugkennzeichen und Postleitzahlen fanden sich Kauf- und Buchungsreferenzen, getätigte Produktauswahlen, Preise, Rabatte, Buchungsstatus, Parkdaten und -zeiten, historische Ausgaben, IP-Adressen, ungefähre Standorte, Geräteinformationen und Kundenbindungsdaten. Kreditkartendaten oder Bankverbindungen wurden nicht beobachtet.
Die enthaltenen vollständigen britischen Postleitzahlen sind besonders sensibel. Anders als US-Postleitzahlen decken britische Postleitzahlen oft nur eine kleine Gruppe benachbarter Häuser ab – nach Angaben des britischen Statistikamtes im Schnitt etwa 15 Adressen, manchmal sogar nur eine einzige. In Kombination mit Kontakt-, Fahrzeug- und Reiseinformationen ermöglichen diese Daten gezielte Phishing-Kampagnen: Betrüger könnten sich als MAG oder Buchungsdienstleister ausgeben und Opfer mit gefälschten E-Mails, SMS oder Anrufen zu Zahlungen oder Preisgabe weiterer Daten drängen.
MAG betonte, dass man Kunden niemals unaufgefordert zur Herausgabe von Zahlungsdaten oder Passwörtern auffordern werde. Der Flugbetrieb sei nicht beeinträchtigt, die Sicherheit von Fluggästen und Luftfahrt nicht gefährdet. Nach Angaben eines Sprechers gegenüber der Manchester Evening News sind rund 8,7 Millionen Kunden betroffen, wobei bei der „überwältigenden Mehrheit“ nur E-Mail-Adressen offengelegt seien. Gleichwohl handelt es sich um den größten bekannten Datendiebstahl bei einem britischen Flughafenbetreiber.
Risiken für betroffene Passagiere durch gezielte Angriffe
Die Kombination aus Postleitzahlen, Fahrzeugdaten und exakten Reisezeiträumen erlaubt extrem personalisierte Betrugsversuche. Ein Angreifer könnte etwa eine SMS mit dem Text „Ihr Flug am [Datum] von Manchester nach [Ziel] wurde geändert – klicken Sie hier, um neue Bordkarten zu erhalten“ verschicken. Da die Details stimmen, ist die Trefferwahrscheinlichkeit hoch. Betroffene sollten besonders misstrauisch bei unerwarteten Nachrichten sein, die angeblich von MAG oder Buchungsplattformen stammen, und niemals sensible Daten preisgeben.
FulcrumSec ist eine seit 2025 aktive, finanziell motivierte Datenerpressungsgruppe. Sie stiehlt Unternehmensdaten und droht mit Veröffentlichung, ohne Systeme zu verschlüsseln. Frühere Angriffe trafen unter anderem LexisNexis, Novo Nordisk, die Global Schools Group und Avnet. Die Gruppe konzentriert sich auf Unternehmen mit hohem Datenaufkommen und nutzt oft offengelegte API-Zugänge.
Der Vorfall unterstreicht die Verwundbarkeit großer Infrastrukturbetreiber gegenüber datenerpresserischen Angriffen, die auf gestohlene Anmeldedaten aus Webanwendungen setzen. Gerade die Verknüpfung von Buchungs-, Standort- und Personendaten eröffnet Angreifern gefährliche Hebel für gezielte Betrugskampagnen. Flughäfen und andere Betreiber kritischer Dienste werden ihre Sicherheitsarchitektur für APIs und clientseitige Integrationspunkte grundlegend überprüfen müssen, um derart weitreichende Datenabflüsse künftig zu verhindern.