Imagen ilustrativa generada con IA
Violación en Manchester Airports Group: se reclaman 86 GB y credenciales API expuestas en el JavaScript del cliente
Manchester Airports Group sufre violación de datos con 86 GB robados y credenciales API expuestas en JavaScript, riesgos para clientes.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El 27 de agosto de 2026, Manchester Airports Group (MAG) comunicó una violación de los datos de clientes de los aeropuertos de Manchester, London Stansted y East Midlands. Dos días después, el grupo de extorsión FulcrumSec reivindicó el robo, declarando haber sustraído aproximadamente 86 GB de datos, un volumen mucho más detallado de lo indicado en la divulgación inicial. Según BleepingComputer, el acceso se habría producido aprovechando credenciales de API de Iterable expuestas en el código JavaScript ejecutado por los navegadores de los visitantes.
La reivindicación y la respuesta de MAG
MAG ha declarado que la violación afectó a 8,7 millones de clientes, pero para la mayoría de ellos solo se habría expuesto la dirección de correo electrónico. Los servicios afectados incluyen reservas de aparcamiento, accesos a salas VIP, Fast Track y registros WiFi de los aeropuertos. Según la empresa, no se vieron comprometidos datos de tarjetas de pago ni bancarios.
La versión de FulcrumSec es muy diferente. El grupo compartió con BleepingComputer muestras de datos, entre ellas una exportación de 21,5 GB relativa a los clientes de Manchester. Este archivo contendría identificadores personales, historial de reservas e información de marketing. BleepingComputer verificó un registro comparándolo con el historial de compras de un viajero real: surgieron coincidencias en reservas Fast Track, horarios de llegada, información de terminal e importes pagados.
MAG, consultada por BleepingComputer, no comentó directamente las afirmaciones específicas de FulcrumSec, remitiéndose a su propia nota y afirmando que ya había contactado con los clientes afectados, incluidos aquellos con reservas futuras. BleepingComputer, por su parte, no pudo verificar de forma independiente ni el número de registros robados ni el alcance completo de la exfiltración.
El punto débil: credenciales API en el JavaScript del lado del cliente
Según FulcrumSec, el acceso a los datos se produjo mediante credenciales API de Iterable, específicas para cada aeropuerto, encontradas en el código JavaScript del lado del cliente del sitio de MAG. Dado que este código se ejecuta en los navegadores de los usuarios, cualquiera puede inspeccionarlo con las herramientas de desarrollo y potencialmente ver las credenciales.
Si la reivindicación es precisa, la intrusión no requirió técnicas sofisticadas. No se trató de un exploit de día cero ni de un ataque de ransomware: bastó con leer lo que ya era visible para todos. La plataforma Iterable es un servicio de automatización de marketing; sus API permiten acceder a datos de contacto, listas y, en este caso, detalles de reserva. Exponer claves API en el código enviado al navegador es un error de diseño común, pero con consecuencias potencialmente graves cuando las credenciales tienen privilegios amplios.
Los datos robados y la divergencia entre MAG y FulcrumSec
Los datos inicialmente declarados por MAG incluyen direcciones de correo electrónico, números de teléfono, matrículas de vehículos y códigos postales. Sin embargo, según FulcrumSec, el material robado es mucho más rico: incluye casi 200.000 registros relativos a viajes programados para el resto de 2026, con fechas, horarios y detalles de reserva vinculados a datos personales identificativos.
Esta divergencia es relevante. Si la afirmación fuera precisa, la exposición no se limitaría a información de contacto, sino que comprendería historial de reservas, preferencias de viaje y datos de marketing. Un nivel de detalle semejante permite reconstruir hábitos, desplazamientos y relaciones comerciales de los clientes.
FulcrumSec ha declarado que tiene intención de publicar los datos robados junto con un informe técnico de la intrusión. Sin embargo, añadió que podría ocultar los registros de los viajes inminentes, reconociendo el riesgo de daños concretos para las personas.
Por qué el riesgo es concreto: códigos postales y phishing dirigido
La granularidad de los códigos postales británicos hace que esta exposición sea más crítica que una equivalente en Estados Unidos. Un código postal completo del Reino Unido identifica a menudo un pequeño grupo de direcciones cercanas, a veces una única propiedad, como indica la Office for National Statistics.
Combinando códigos postales, matrículas de vehículos, fechas de aparcamiento y referencias de reserva, un atacante puede construir mensajes de phishing muy convincentes. Imaginemos un correo electrónico que cita un viaje real inminente, con fecha, terminal e importe pagado: el destinatario difícilmente lo distinguirá de una comunicación auténtica de MAG. El subconjunto más sensible es precisamente el de los casi 200.000 registros de viajes futuros, que asocian a personas identificables con desplazamientos planificados.
Una cadena de suministro bajo presión: Iterable y el precedente Collins Aerospace
Los investigadores de seguridad citados en el artículo de Security Affairs señalan un posible problema de cadena de suministro. Las operaciones aeroportuarias dependen cada vez más de plataformas de terceros para reservas, aparcamientos y servicios de fidelización. Iterable, la plataforma de marketing cuyas credenciales API se habrían explotado, es exactamente ese tipo de dependencia externa.
No es el primer incidente de este tipo en el sector aeronáutico británico y europeo. En septiembre de 2025, un ataque de ransomware al software de facturación de Collins Aerospace ya había bloqueado los sistemas de Heathrow, Bruselas y Berlín. Dos golpes significativos en el plazo de doce meses muestran cómo la infraestructura aeroportuaria está expuesta no solo a sus propios errores, sino también a los de los proveedores.
Qué pueden hacer los clientes y las lecciones para las empresas
MAG afirma confiar en haber adoptado medidas eficaces para proteger a los clientes y en haber contactado con todos los afectados, incluidos aquellos con reservas inminentes. A los viajeros que hayan reservado recientemente aparcamiento, acceso a salas VIP o Fast Track se les recomienda asumir que podrían haberse expuesto datos adicionales de viaje y tratar con cautela cualquier mensaje que cite detalles reales de reserva.
Para las empresas, la lección es clara: nunca se deben exponer credenciales API sensibles en el código JavaScript enviado al navegador. Cualquier clave o token que acabe en el cliente es accesible para cualquiera. Es mejor usar proxies del lado del servidor, tokens con alcance limitado y rotación periódica de credenciales. En el caso de MAG, un error aparentemente trivial se transformó en una violación masiva con posibles repercusiones en la seguridad personal de millones de viajeros.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
