{"id":329193,"date":"2026-09-05T00:12:55","date_gmt":"2026-09-04T22:12:55","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329193"},"modified":"2026-09-04T11:12:23","modified_gmt":"2026-09-04T09:12:23","slug":"hack-der-manchester-airports-group-aug-2026-durch-sicherheits-pfusch","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/05\/hack-der-manchester-airports-group-aug-2026-durch-sicherheits-pfusch\/","title":{"rendered":"Hack der Manchester Airports Group (Aug. 2026) durch Sicherheits-Pfusch"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Ende August 2028 ist ein Hack der Manchester Airports Group publik geworden. Cyberkriminelle haben die\u00a0 Woche die pers\u00f6nlichen Daten von 8,7 Millionen Menschen, die irgendwie \u00fcber Flugh\u00e4fen dieser Gruppe unterwegs waren, ver\u00f6ffentlicht. Nun kommt heraus, dass unglaublicher Sicherheits-Pfusch (API-Keys im JavaScript-Code der Webseiten) den Hack erm\u00f6glichte.<\/p>\n<p><!--more--><\/p>\n<h2>Das Manchester Airports Group-Leck<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/41fb4ed623054e5fbd1648f14f078002\" alt=\"\" width=\"1\" height=\"1\" \/>Die Manchester Airports Group (MAG) hatte am 27. August 2026 einen <a href=\"https:\/\/www.manchesterairport.co.uk\/help\/data-security-incident\/\" target=\"_blank\" rel=\"noopener\">Cybervorfall bekannt gegeben<\/a>. Es hie\u00df, dass die Manchester Airports Group Opfer eines\u00a0 Sicherheitsvorfalls\u00a0 in den IT-Systemen geworden sei. Durch einen unbefugten Dritten sei eine bestimmte Menge an Kundendaten erbeutet worden. Es handelt sich um Daten, die sich auf Buchungen f\u00fcr Parkpl\u00e4tze, Lounges und Fast-Track-Zug\u00e4nge sowie auf WLAN-Anmeldungen an den Flugh\u00e4fen Manchester, Stansted und East Midlands beziehen.<\/p>\n<p>Zu den Daten, auf die zugegriffen wurde, geh\u00f6ren E-Mail-Adressen, Telefonnummern, Kfz-Kennzeichen und Postleitzahlen der Kunden. Der unbekannte Dritte habe keinen Zugriff auf die Bank- oder Zahlungsdaten der Kunden. Der Betrieb der Flugh\u00e4fen oder Systeme sei nicht eingeschr\u00e4nkt gewesen.<\/p>\n<p>Die Manchester Airports Group (MAG) gibt an, den Hack einged\u00e4mmt und die Beh\u00f6rden \u00fcber den potentiellen Datenabfluss informiert zu haben. Ich hatte die Information \u00fcber den Hack bei den Kollegen von Bleeping Computer <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/manchester-airports-group-says-hackers-stole-travelers-data\/\" target=\"_blank\" rel=\"noopener\">gesehen<\/a>, das Thema hier im Blog aber nicht aufgegriffen.<\/p>\n<h2>Datenleck mit 8,7 Millionen Kundendaten<\/h2>\n<p>Zum 2. September 2026 gab es dann die <a href=\"https:\/\/www.bbc.com\/news\/articles\/c74k39g3ee5o\" target=\"_blank\" rel=\"noopener\">Meldung der BBC<\/a> und weiterer Medien, die berichteten, dass Cyberkriminelle die Manchester Airports Group (MAG) zur Zahlung von L\u00f6segeld zwingen wollten und mit Ver\u00f6ffentlichung der Daten drohten. Da die Gruppe nicht zahlte, wurden die Daten dann Anfang September 2026 ver\u00f6ffentlicht.<\/p>\n<p>Die BBC ist recht zur\u00fcckhaltend mit Details, aber die Kollegen von Bleeping Computer <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/fulcrumsec-claims-manchester-airports-hack-theft-of-86-gb-of-data\/\" target=\"_blank\" rel=\"noopener\">nennen Einzelheiten<\/a>. Die Cybergruppe\u00a0FulcrumSec habe die Verantwortung f\u00fcr den Hack \u00fcbernommen und gebe an, 640 GB an Daten abgezogen zu haben. Die Gruppe habe damit begonnen, Daten auf ihrer Leak-Seite zu ver\u00f6ffentlichen.<\/p>\n<blockquote><p><a href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/fulcrumsec\" target=\"_blank\" rel=\"noopener\">FulcrumSec<\/a> ist eine finanziell motivierte Cybergruppe, die sich auf Hacks und Datenklau samt Erpressung spezifiziert hat. Die Gruppe hatte im Juni 2026 Daten zu Arzneimitteln etc. beim Ozempic-Hersteller Novo Nordisk gestohlen (<a href=\"https:\/\/www.zeit.de\/digital\/datenschutz\/2026-06\/novo-nordisk-cyberangriff-fulcrum-sec-gxe\" target=\"_blank\" rel=\"noopener\">siehe<\/a>). Zudem ist die Gruppe f\u00fcr den Hack von LexisNexis\u00a0 verantwortlich (siehe <a href=\"https:\/\/borncity.com\/blog\/2026\/03\/05\/sicherheitsvorfaelle-bei-kirstein-de-und-asgoodasnew\/\" rel=\"bookmark\">Sicherheitsvorf\u00e4lle bei kirstein.de und AsGoodAsNew<\/a>).<\/p><\/blockquote>\n<p>Bleeping Computer hat einen 21,5 GB gro\u00dfen Datensatz erhalten und konnte durch einen Abgleich mit der bekannten Kaufhistorie eines Reisenden am Flughafen Manchester\u00a0 die G\u00fcltigkeit der Daten verifizieren.\u00a0Der Datensatz enthielt genaue Angaben zu fr\u00fcheren \u201eFast Track\"-K\u00e4ufen, Buchungs- und geplanten Ankunftszeiten, dem genutzten Terminal, den gezahlten Betr\u00e4gen, Kaufreferenzen, den Gesamtausgaben und dem offensichtlichen Zweck der Reisen.<\/p>\n<p>Bleeping Computer schreibt aber, dass man weder die angebliche Quelle noch den Umfang des Zugriffs des Angreifers, die Gesamtgr\u00f6\u00dfe des gestohlenen Datensatzes noch die Behauptung bez\u00fcglich der fast 200.000 Datens\u00e4tze zu bevorstehenden Reisen unabh\u00e4ngig \u00fcberpr\u00fcfen.<\/p>\n<h2>Sicherheits-Pfusch erm\u00f6glichte den Hack<\/h2>\n<p>Die oben verlinkten Quellen lassen nichts dar\u00fcber verlauten, wie der Hack passieren konnte. Neben Social Engineering-Angriffen, bei denen Cyberkriminelle einen Mitarbeiter \u00fcbert\u00f6lpeln, Zugangsdaten f\u00fcr ein Benutzerkonto rauszugeben, gibt es noch andere Angriffspfade. Spontan denken die meisten Leute an bekannte, aber ungepatchte Schwachstellen in IT-Systemen.<\/p>\n<p>Ein weiteres Einfall-Tor sind fest in einer Software verankerte Zugangsdaten, die durch Zufall bekannt wurden. Auch Credential Stuffing Angriffe auf Konten, bei denen Benutzernamen und Passwort-Kombinationen durchprobiert werden, sind ein Angriffsvektor.<\/p>\n<p>In letzter Zeit kommt aber, KI seit Dank, ein weiteres Problem hinzu: Die API-Keys oder Zugangsdaten werden einfach mit Repositories oder im Code von Webseiten durch die Entwickler geleaked.<\/p>\n<p><a href=\"https:\/\/x.com\/IntCyberDigest\/status\/2094897367304540671\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-329196\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Manchester-Airport-Group-Hack.jpg\" alt=\"Manchester Airport Group-Hack\" width=\"607\" height=\"625\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Manchester-Airport-Group-Hack.jpg 607w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Manchester-Airport-Group-Hack-291x300.jpg 291w\" sizes=\"auto, (max-width: 607px) 100vw, 607px\" \/><\/a><\/p>\n<p>Zum 1. September 2026 ist mir der obige <a href=\"https:\/\/x.com\/IntCyberDigest\/status\/2094897367304540671\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> mit interessanten Insights untergekommen. Die Cybergruppe hat offen gelegt, wie der Zugriff auf die IT-System gelingen konnte und schrieb, dass das schon \"tragisch komisch\" sei. Hier ein Auszug der Verlautbarung der Angreifer:<\/p>\n<blockquote><p>Unfortunately for them, MAG made zero effort to protect all their data they'd been collecting. The way we gained access was so simple it is tragi-comical:<\/p>\n<p>Iterable admin keys in the frontend JavaScript of each of its three airports' websites: manchesterairport.co.uk, stanstedairport.com, and eastmidlandsairport.com. Each site had its own key hardcoded into it that provided access to millions of passengers who had passed through that airport.<\/p>\n<p>That means for this breach to have occurred at the scale it did, MAG had to make a catastrophic security mistake not once, not twice, but THREE times.<\/p>\n<p>But it gets worse. These keys were not found on some obscure subdomain, as was the case with the credentials that led to our breaches of Arup Group and Novo Nordisk. All three of these were on the sites' root domain. No subdomain enumeration or url crawling necessary; any of the millions of visitors to the site could have right-clicked 'inspect' and seen the keys just sitting there, plain as day. On all three websites.<\/p>\n<p>Of the many failings of basic security we have encountered, this ranks quite highly in the 'incompetence' and 'negligence' categories. These exposed keys gave us access to the following: [&#8230;]<\/p><\/blockquote>\n<p>In Kurzform: Die Entwickler der Webseiten haben die API-Keys, die Zugriff auf die erbeuteten Daten erm\u00f6glicht, offen in JavaScript-Code auf den Webseiten aller drei Flugh\u00e4fen eingef\u00fcgt. Ein gefundenes Fressen f\u00fcr AI-Bots, die so etwas abgrasen k\u00f6nnen &#8211; und die Eintrittskarte f\u00fcr FulcrumSec, um die Daten abzugreifen. In der Verlautbarung der Cybergruppe hei\u00dft es auch, dass der Hack bei Novo Nordisk durch Credentials im Web m\u00f6glich war.<\/p>\n<p>Das d\u00fcrfte zuk\u00fcnftig der Angriffsvektor schlechthin f\u00fcr Cyberkriminelle und AI-Bots werden. Dann immer mehr Projekte werden mit AI-Unterst\u00fctzung sowie per Vibe-Coding auf die Schnelle gezimmert. Und da d\u00fcrften API-Keys oder Zugangsdaten in Repositories und Webseiten wandern.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ende August 2028 ist ein Hack der Manchester Airports Group publik geworden. Cyberkriminelle haben die\u00a0 Woche die pers\u00f6nlichen Daten von 8,7 Millionen Menschen, die irgendwie \u00fcber Flugh\u00e4fen dieser Gruppe unterwegs waren, ver\u00f6ffentlicht. Nun kommt heraus, dass unglaublicher Sicherheits-Pfusch (API-Keys im &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/05\/hack-der-manchester-airports-group-aug-2026-durch-sicherheits-pfusch\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[2564,4328],"class_list":["post-329193","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-hack","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329193","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329193"}],"version-history":[{"count":3,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329193\/revisions"}],"predecessor-version":[{"id":329197,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329193\/revisions\/329197"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329193"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329193"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329193"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}