Skip to content
Fuite de donnéesContenu

Violation chez Manchester Airports Group exposant 8,7 millions de clients

Manchester Airports Group a révélé un incident de sécurité des données au cours duquel un tiers non autorisé a obtenu des informations personnelles relatives à environ 8,7 millions de clients des services de parking, de salons et de Wi-Fi de ses aéroports de Manchester, Stansted et East Midlands.

Victime
Manchester Airports Group (MAG)
données
8.7M

Le 27 août 2026, Manchester Airports Group (MAG) — l'exploitant britannique des aéroports de Manchester, de Londres Stansted et d'East Midlands — a révélé qu'un tiers non autorisé avait obtenu des données clients détenues par les systèmes prenant en charge ses services de parking, de salons, de Fast Track et de Wi-Fi. Les rapports citant l'entreprise estimaient la population affectée à environ 8,7 millions de clients.

Les informations compromises pouvaient comprendre des adresses e-mail, des numéros de téléphone, des codes postaux et des numéros d'immatriculation de véhicules utilisés pour ces services annexes. MAG a souligné que ni elle ni les systèmes consultés ne détenaient les coordonnées bancaires ou de cartes de paiement des clients, et qu'à aucun moment la sécurité des passagers ou la sûreté aérienne n'avait été affectée. L'entreprise a indiqué avoir agi rapidement pour contenir le risque et travailler avec des conseillers spécialisés et les autorités compétentes.

Ce qui s'est passé

L'incident a ensuite été revendiqué par un groupe se faisant appeler FulcrumSec, qui a publié des adresses e-mail et des numéros de téléphone qu'il rattachait à la violation. Selon l'analyse de sécurité, les attaquants ont affirmé avoir simplement extrait une clé API exposée dans le code JavaScript du site web — une défaillance de contrôle d'accès plutôt qu'une intrusion sophistiquée — et l'avoir utilisée pour extraire des enregistrements clients à grande échelle.

Pourquoi c'est important

La violation de MAG montre à quel point de nombreuses données personnelles sensibles résident désormais dans les services numériques périphériques d'un aéroport — parking, salons, Wi-Fi — plutôt que dans les systèmes opérationnels centraux. Elle rappelle aussi de façon frappante que les secrets codés en dur exposés dans le code côté client demeurent l'une des causes les plus courantes et les plus évitables d'exposition massive de données, permettant d'extraire des millions d'enregistrements sans pénétrer le réseau central.

Chronologie

  1. Manchester Airports Group divulgue un incident de sécurité des données touchant environ 8,7 millions de clients.

  2. Le groupe FulcrumSec revendique l'attaque et commence à publier des adresses e-mail et des numéros de téléphone.

Sources

  1. manchesterairport.co.ukhttps://www.manchesterairport.co.uk/help/data-security-incident/
  2. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/08/28/manchester-airports-group-data-breach/
  3. bitdefender.comhttps://www.bitdefender.com/en-us/blog/hotforsecurity/manchester-airports-group-data-breach-8-7-million
  4. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/ManchesterAirportsGroup

Incidents liés

Fuite de donnéesEn cours

Vol de données Azure/Entra ID de Fortune 500 (TheHatman)

Un acteur malveillant utilisant le pseudonyme TheHatman a mis en vente environ 3,64 millions d'enregistrements d'annuaires d'employés extraits des locataires Microsoft Azure et Entra ID de plusieurs entreprises du Fortune 500, l'accès ayant apparemment été obtenu grâce à des identifiants volés par des logiciels voleurs d'informations.

Victim
Multiple Fortune 500 companies (Azure/Entra ID tenants)
Records
3.6M
Fuite de donnéesContenu

Fuite de données Beacon CRM

Beacon, une plateforme CRM utilisée par plus d'un millier d'associations caritatives britanniques, a confirmé qu'un attaquant avait utilisé une clé d'accès AWS exposée dans le JavaScript public de l'entreprise pour copier et exfiltrer l'intégralité de sa base de données clients de donateurs et de sympathisants.

Victim
Beacon (Beacon CRM)
Fuite de donnéesContenu

Craneware, éditeur de logiciels de santé, annonce le vol de données de clients, d'employés et de partenaires lors d'une cyberattaque

Craneware, éditeur de logiciels de facturation de santé basé à Édimbourg, a révélé que des attaquants avaient obtenu un accès non autorisé à une partie de son environnement de données et exfiltré un volume important de dossiers d'employés, de clients et de partenaires avant d'être expulsés.

Victim
Craneware
Fuite de donnéesEn cours

FulcrumSec diffuse les données de Global Schools Foundation, exposant plus de 33 000 passeports d'enfants et de parents

Le groupe d'extorsion FulcrumSec affirme avoir volé environ 4,8 téraoctets de données à la fondation singapourienne Global Schools Foundation après avoir exploité des identifiants de base de données restés inchangés depuis une fuite de 2022, diffusant 33 088 numéros de passeport d'enfants et de parents ainsi qu'environ 9,4 millions de messages internes lorsque les négociations sur la rançon ont échoué.

Victim
Global Schools Foundation