Manchester Airports Groupから盗まれた個人データが、元の侵害に関与したハッカー以外にも出回っている。これにより、犯罪者は旅行者を狙った詐欺に使える材料をさらに手に入れたことになる。
このインシデントの影響を受けるのは、マンチェスター、ロンドン・スタンステッド、イースト・ミッドランズの各空港の顧客だ。MAGによると、決済情報と空港の運用システムは侵害されていないが、流出した記録には、詐欺メールやテキストメッセージ、電話をより本物らしく見せるのに十分な個人情報や旅行関連情報が含まれている。英国の顧客や、出張の多い旅行者を抱えるEMEA地域の組織にとって、より長期的な懸念は、攻撃者がその情報をどのように再利用するかという点だ。
MAGが侵害を封じ込めた時点で、リスクが消えたわけではない。盗まれたデータセットが公開されたことで、より多くの犯罪者が、よく知られた旅行情報と組み合わせて空港サービスやその他の信頼されている組織になりすますための情報にアクセスできるようになった。
流出データには旅行履歴や車両情報が含まれる
BBCは、侵害後に犯罪者が約870万人分のデータを公開したと報じた。Have I Been Pwnedではやや多い数字となっており、流出データは880万人の顧客に関係するとしている。
Have I Been Pwnedによると、侵害された情報には、氏名、メールアドレス、電話番号、IPアドレス、地理的位置、ブラウザーのユーザーエージェント情報、購入履歴、自動車のナンバープレートが含まれる。記録には、駐車場の利用履歴、Fast Trackの購入履歴、ラウンジの予約情報も含まれていた。
MAGは述べた、影響を受けたシステムには、駐車場、ラウンジ、Fast Trackの予約情報に加え、空港内Wi-Fiへの登録情報が含まれていたという。同社によると、MAGも影響を受けたシステムも顧客の銀行情報や決済情報を保有していなかった。
公開された記録が、より巧妙な旅行詐欺を助長する可能性
旅行データがあれば、一般的なスパムにはない文脈をフィッシングメッセージに与えられる。顧客の利用空港、車両登録情報、駐車場の利用履歴、または今後の旅行予定を知っている犯罪者なら、正規の予約に関連しているように見えるメッセージを作成できる。
サイバーセキュリティ専門家のKevin Beaumont氏はBBCに語ったところ、流出した情報には過去の所在地や将来の旅行予定が含まれているという。同氏は、電話番号や車両登録情報などを詐欺師が再利用する可能性に注意するよう顧客に警告した。
BBCによると、盗まれたデータセットは、オープンインターネットからアクセスできるウェブサイトで無料提供されており、ダークウェブの流出サイトに限定されているわけではない。アクセスが容易になれば、情報を再利用する可能性のある犯罪者の数も増える。
決済データと空港システムへの影響はなかったとMAGが説明
MAGは指摘したところ、旅客の安全、航空保安、空港運営は侵害されていないという。今後の予約も有効なままだ。
同社は影響を受けたシステムへのアクセスを制限し、サイバーセキュリティの専門家を起用するとともに、関係当局に通知した。予防措置として、インシデント発生後はオンラインの「Manage My Booking」サービスを一時停止した。
顧客は予期しない空港関連のメッセージを確認すべき
MAGは、影響を受けた顧客に対し、不審なメールやテキストメッセージ、電話に警戒するよう助言している。実際の旅行情報に言及しているメッセージには、特に注意が必要だ。見覚えのある情報が含まれているからといって、送信者が正当な相手だとは限らない。
顧客は、次の方法でリスクを抑えられる。
- 予期しないメッセージ内のリンクではなく、空港の公式ウェブサイトや既知の連絡先を使って、予約や支払いの依頼を独自に確認する。
- 使い回しているパスワードを変更し、特に流出したメールアドレスに関連するアカウントでは、二要素認証を有効にする。
- 金融口座やオンラインアカウントを監視して異常な活動がないか確認し、不審な連絡を報告する。
MAGはまた、顧客に予期せず連絡して、カード情報、銀行情報、パスワードを求めることはないと強調している。
英国とEMEAのセキュリティチームは、頻繁に旅行する従業員に警告すべき
セキュリティチームは、従業員から不審なメッセージの報告が届くまで待つ必要はない。従業員がマンチェスター、スタンステッド、イースト・ミッドランズを頻繁に利用する組織は、空港の駐車場、ラウンジへのアクセス、Fast Trackの予約、払い戻し、旅程変更に関するフィッシング攻撃について、あらかじめ注意喚起できる。
流出した情報は、元の侵害がニュースで報じられなくなった後も、長く犯罪者にとって有用であり続ける可能性がある。影響を受けた旅行者とその雇用主にとって、異常なほど詳しい旅行メッセージを疑ってかかることが、今や対応の重要な一部となっている。
MAGの侵害は欧州全域で顧客データと注文データを露呈させた同様のCEVA Logisticsインシデントに続くもので、フィッシングへの懸念を高めている。





