Data van 8,7 miljoen luchthavenklanten ingezien
Bij het bedrijf achter de luchthavens van Manchester, Stansted en East Midlands kon een onbevoegde derde bij gegevens van 8,7 miljoen klanten. Het gaat om e-mailadressen, telefoonnummers, kentekens en postcodes uit parkeer- en loungeboekingen. Betaalgegevens zaten er niet bij.

Manchester Airports Group, het bedrijf dat de Britse luchthavens Manchester, London Stansted en East Midlands beheert, is getroffen door een cyberaanval. Een onbevoegde derde partij kon bij gegevens van ongeveer 8,7 miljoen klanten.
Bij de meeste van die klanten gaat het alleen om een e-mailadres. Bij een deel liggen ook telefoonnummers, kentekens van auto s en postcodes op straat. Bank- en betaalgegevens zaten niet in het getroffen systeem, zegt het bedrijf.
Waar die gegevens vandaan komen
De gegevens komen niet uit het inchecksysteem of uit vluchtgegevens, maar uit de randdiensten die reizigers zelf boeken: parkeren bij de luchthaven, toegang tot een lounge, een Fast Track-pas voor de beveiliging, en het aanmelden op de wifi in de terminal.
Dat verklaart ook het aantal. Wie één keer een parkeerplek reserveerde of even op het gratis netwerk ging, staat in datzelfde bestand, ook als dat jaren geleden was.

Wat er wel en niet is ingezien
| Soort gegeven | Ingezien |
|---|---|
| E-mailadres | Ja, bij het overgrote deel |
| Telefoonnummer | Ja, bij een deel |
| Kenteken | Ja, bij parkeerboekingen |
| Postcode | Ja, bij een deel |
| Bank- en betaalgegevens | Nee, die stonden niet in dit systeem |
Vluchten en veiligheid niet geraakt
Het bedrijf benadrukt dat de veiligheid van passagiers en de luchtvaartbeveiliging op geen enkel moment in het geding zijn geweest. De luchthavens draaien normaal door, parkeerdiensten werken en bestaande boekingen blijven geldig.
Wel ging de pagina waarop klanten hun boeking zelf kunnen wijzigen tijdelijk uit de lucht. Wie binnen drie dagen iets moet aanpassen, wordt gevraagd de klantenservice te bellen.
Cijfers uit de verklaring van het luchthavenbedrijf, donderdag 27 augustus.
Waarom een e-mailadres genoeg kan zijn
Alleen een e-mailadres klinkt onschuldig, maar in dit geval hangt er context aan: de ontvanger heeft aantoonbaar bij een van deze luchthavens geparkeerd of gevlogen. Dat maakt een nepbericht over een parkeerboete of een geannuleerde reservering een stuk geloofwaardiger.
Beveiligingsonderzoekers wijzen daar ook op. Reisgegevens laten zich makkelijk gebruiken voor gerichte phishing per mail en per sms, omdat de afzender iets weet wat alleen de echte partij zou moeten weten.
Bij wie ook het kenteken en de postcode zijn ingezien, wordt dat sterker. Een bericht dat het kenteken noemt, oogt als een bericht van de parkeerexploitant zelf.
Op geen enkel moment is de veiligheid van passagiers of de luchtvaartbeveiliging in het geding geweest.
Dat is de kern van de verklaring van het luchthavenbedrijf.
Wat klanten wordt aangeraden
Het bedrijf schakelde externe beveiligingsspecialisten in en meldde het incident bij de Britse privacytoezichthouder, het Information Commissioner s Office. Klanten krijgen het advies alert te zijn op onverwachte mails, sms-berichten en telefoontjes, en geen links of bijlagen te openen waar ze niet om hebben gevraagd.
Dat advies geldt langer dan een paar dagen. Zulke bestanden circuleren jarenlang, en een golf phishing komt vaak pas maanden na een lek op gang, als de aandacht is weggezakt.
Ook voor Nederlandse reizigers
Manchester en Stansted zijn voor Nederlandse reizigers geen onbekende bestemmingen. Stansted is een thuisbasis voor prijsvechters, Manchester is de grootste luchthaven van Noord-Engeland.

Wie daar de afgelopen jaren een parkeerplek boekte, een lounge reserveerde of op de terminalwifi zat, kan in hetzelfde bestand staan. Het bedrijf laat getroffen klanten weten dat ze het zijn, maar dat bericht komt per e-mail, en juist daar moet je nu voorzichtig mee zijn.
Maartje Vos
Maartje is hoofdredacteur van Nieuws.co en schrijft over politiek, klimaat en openbaar bestuur.


