Безопасность

Взлом Manchester Airports Group: утекли данные 8,7 млн клиентов трёх аэропортов

27 августа 2026 года Manchester Airports Group (MAG) подтвердила: кибератака «неавторизованной третьей стороны» обернулась утечкой данных клиентов аэропортов Манчестера, лондонского Станстеда и Ист-Мидлендс. По данным Help Net Security и Bitdefender, пострадали около 8,7 миллиона человек — это одна из крупнейших утечек данных в Великобритании за 2026 год.

Аэропорт — это критическая инфраструктура, и любая атака на неё пугает уже сама по себе. По заявлению компании, на этот раз пострадали системы с клиентскими данными, а не операционные технологии, которые отвечают за работу аэропортов: безопасность полётов и авиационная безопасность не затронуты.

Но сам факт, что злоумышленники добрались до данных миллионов клиентов, поднимает неудобные вопросы о защищённости систем с персональной информацией. Для организации такого масштаба, через которую проходит огромный поток пассажиров, доверие клиентов остаётся ключевым активом, и утечка данных аэропорта бьёт по нему напрямую.

Что именно утекло

Утечка данных аэропорта затронула информацию о бронировании парковки, доступе в бизнес-залы, услуге Fast Track и регистрации в аэропортовом Wi-Fi. В раскрытый набор вошли адреса электронной почты, номера телефонов, регистрационные номера автомобилей и почтовые индексы. Банковские и платёжные данные, по заявлению компании, не пострадали. Прямой финансовый риск это снижает, но безобидной утечку не делает.

Чем опасна утечка данных аэропорта, если карт в ней нет

Даже без платёжных данных риски серьёзные. Информация о поездках, бронированиях парковки и услугах аэропорта — готовая основа для целевого фишинга. Письмо, где упомянуты реальные детали поездки (парковка, лаунж, Fast Track), выглядит куда убедительнее обычного спама, и распознать подделку намного сложнее. Такими данными легко воспользоваться, чтобы выдать себя за аэропорт или связанный с ним сервис.

Классический сценарий: утечка данных, которые на первый взгляд кажутся второстепенными, превращается в топливо для следующей волны атак. Персонализированный фишинг на основе реальной информации о жертве — одна из главных угроз, которые несут подобные инциденты.

Веб-приложения — самая частая точка входа

Детали атаки на MAG публично не раскрыты, но утечки такого рода чаще всего проходят через уязвимости в веб-приложениях и смежных системах: порталах бронирования, личных кабинетах, формах регистрации, интеграциях между сервисами. Именно веб-приложения, обрабатывающие персональные данные клиентов, оказываются приоритетной целью. Регулярное тестирование безопасности веб-приложений помогает найти обход авторизации, инъекции и ошибки контроля доступа до того, как через них случится утечка.

Почему важно знать свою внешнюю поверхность атаки

У крупных организаций с множеством сервисов и точек присутствия внешняя поверхность атаки обычно обширная и не всегда до конца контролируемая. Забытый сервер, тестовая система, старый портал: любой из них может стать точкой входа. OSINT-разведка и анализ поверхности атаки позволяют посмотреть на организацию глазами злоумышленника ещё на этапе подготовки атаки и убрать самые удобные для него лазейки заранее. Для компаний с масштабной цифровой инфраструктурой это особенно актуально.

Регуляторные последствия утечки

Утечка персональных данных — это не только удар по репутации, но и регуляторные риски. Законодательство о защите персональных данных требует адекватных технических мер, а инциденты такого масштаба неизбежно привлекают внимание регуляторов. Пентест для соответствия требованиям закрывает не только формальные обязательства: он реально повышает защищённость данных и подтверждает это независимой проверкой.

Что делать организациям, чтобы не повторить путь MAG

Инцидент с MAG стоит воспринять как повод пересмотреть подход к защите клиентских данных. Из ключевого:

  • Регулярное тестирование безопасности веб-приложений и порталов, обрабатывающих персональные данные.
  • Контроль внешней поверхности атаки и устранение забытых, необслуживаемых активов.
  • Минимизация собираемых и хранимых данных — то, что не хранится, невозможно украсть.
  • Сегментация и ограничение доступа к системам с персональными данными.
  • Готовность к реагированию на инциденты и план уведомления клиентов.

Транспорт становится приоритетной целью киберпреступников

Атака на группу аэропортов укладывается в тревожную тенденцию: транспортная и критическая инфраструктура всё чаще становится мишенью киберпреступников. Аэропорты, авиакомпании, логистические операторы работают с огромными объёмами персональных данных и одновременно зависят от бесперебойной работы десятков систем. Даже если атака, как в случае с MAG, не задевает операционные технологии и безопасность полётов, компрометация клиентских систем наносит серьёзный репутационный и регуляторный удар. Масштаб таких организаций делает их лакомой целью, а сложность инфраструктуры — источником множества потенциальных дыр.

Что делать клиентам, чьи данные могли утечь

Клиентам, чьи данные могли попасть в утечку, стоит проявить повышенную осторожность. Главная угроза — целевой фишинг с реальными деталями поездок и бронирований. Не переходите по ссылкам из неожиданных писем про парковку, лаунж или услуги аэропорта, даже если они выглядят убедительно. Любые запросы личных данных или платежа стоит проверять через официальные каналы, а к звонкам и сообщениям якобы от аэропорта или связанных сервисов относиться настороженно. Само понимание того, что утёкшие данные могут стать материалом для правдоподобного обмана, — уже половина защиты.

Главный урок для всех, кто хранит данные миллионов клиентов

История с MAG — повод задуматься для любой компании, которая хранит данные миллионов клиентов. Чем больше собранных данных, тем дороже их утечка и тем заманчивее организация для злоумышленников. Первый принцип защиты касается минимизации: не собирать и не хранить то, что не нужно для бизнеса. Того, чего нет в системе, украсть нельзя. Второй принцип — разделение и ограничение доступа: даже при взломе одной системы правильная сегментация не пускает злоумышленника ко всему массиву данных разом. Третий принцип касается прозрачности процессов: компания должна точно знать, какие данные, где и зачем она хранит. Без этого их не защитить и на инцидент нормально не отреагировать.

Что делает HirexTech

HirexTech проводит тестирование безопасности веб-приложений, OSINT-разведку и пентест для соответствия требованиям. Это помогает компаниям защитить персональные данные клиентов и снизить риск утечек. В комплексных проектах мы работаем с партнёром, командой SecurityLab.Pro, которая специализируется на пентесте веб- и мобильных приложений, аудите и тестировании инфраструктуры. Вместе мы закрываем защиту данных на всех уровнях: от приложений до внешней поверхности атаки.

Что в итоге

Взлом Manchester Airports Group лишний раз показывает: ценность представляют не только платёжные данные. Информация о поездках, контактах и привычках клиентов: рабочий инструмент для целевого мошенничества, и утечка данных аэропорта бьёт и по клиентам, и по репутации компании. Защита персональных данных требует системного подхода: регулярного тестирования приложений, контроля внешней поверхности атаки, минимизации хранимых данных и готовности к инцидентам. Когда даже «неважные» на первый взгляд данные становятся оружием в руках злоумышленников, беречь приходится любую информацию о клиентах. Компаниям, которые хотят быть уверены в защищённости своих клиентских систем, стоит регулярно тестировать веб-приложения и оценивать внешнюю поверхность атаки — так уязвимости находят и закрывают до того, как они обернутся масштабной утечкой и репутационным ущербом.

Источники: Help Net Security, Bitdefender, IT Security Guru.

Прокрутить вверх