Fuite d’API expose le groupe aéroportuaire de Manchester à un vol de 86 Go de données

Un groupe d’extorsion affirme avoir récupéré 86 Go de données du Groupe des aéroports de Manchester (MAG) après avoir découvert des identifiants d’API intégrés dans du JavaScript côté client – un code exécuté dans le navigateur de chaque visiteur. MAG a confirmé une fuite le 27 août, mais en a minimisé l’ampleur, évoquant l’exposition d’adresses e-mail, de numéros de téléphone, d’immatriculations de véhicules et de codes postaux liés à 8,7 millions de clients. FulcrumSec affirme désormais que le butin inclut des historiques de réservation, des fichiers marketing et près de 200 000 enregistrements de voyages prévus jusqu’en 2026, avec leurs dates, horaires et détails de paiement.
Une erreur simple, une faille majeure
Selon le groupe d’extorsion, l’intrusion a débuté lorsqu’il a inspecté les sites de MAG et y a trouvé des clés API Iterable spécifiques aux aéroports, laissées dans le JavaScript livré aux utilisateurs. Les outils de développement de n’importe quel navigateur auraient permis de révéler ces mêmes identifiants, offrant aux attaquants un accès direct aux systèmes backend sans recourir au phishing, aux malwares ou à des failles zero-day. FulcrumSec a partagé un échantillon de 21,5 Go avec BleepingComputer, correspondant à des détails réels de passagers, incluant des réservations Fast Track, des numéros de terminal et des montants de paiement. Le groupe indique prévoir de publier à la fois les données volées et une analyse technique, bien qu’il puisse censurer les enregistrements de voyages à venir pour limiter les dommages immédiats.
MAG n’a pas directement commenté le chiffre de 86 Go ni les allégations d’exposition des identifiants. Un porte-parole a réitéré que « nous avons pris des mesures efficaces pour protéger nos clients » et que les clients concernés par des réservations à venir ont déjà été contactés. BleepingComputer souligne qu’il n’a pas pu vérifier de manière indépendante l’étendue totale du vol.
Pourquoi cet incident est significatif
Si ces révélations se confirment, l’incident illustre comment des erreurs de codage apparemment mineures peuvent avoir des conséquences disproportionnées. Les sites web destinés aux clients doivent traiter les clés API et autres secrets comme des données sensibles, quel que soit leur emplacement. Pour les voyageurs, cette fuite met en lumière le risque de combiner des identifiants comme les codes postaux et les immatriculations de véhicules avec des détails de voyage – des informations pouvant alimenter des campagnes de phishing hautement ciblées. Les régulateurs britanniques et les responsables de la sécurité informatique (CISO) pourraient réexaminer la manière dont les audits du code côté client sont réalisés et comment les déclarations de fuite équilibrent transparence et notification en temps réel des clients.
Source : Security Affairs. Synthèse éditoriale assistée par IA — TechnoExpress.

