Tech · Cybersecurity

Data van 8,7 miljoen luchthavenklanten ingezien

Bij het bedrijf achter de luchthavens van Manchester, Stansted en East Midlands kon een onbevoegde derde bij gegevens van 8,7 miljoen klanten. Het gaat om e-mailadressen, telefoonnummers, kentekens en postcodes uit parkeer- en loungeboekingen. Betaalgegevens zaten er niet bij.

Een hand houdt een telefoon vast met daarop de mail van London Stansted Airport over het datalek
Een hand houdt een telefoon vast met daarop de mail van London Stansted Airport over het datalek

Manchester Airports Group, het bedrijf dat de Britse luchthavens Manchester, London Stansted en East Midlands beheert, is getroffen door een cyberaanval. Een onbevoegde derde partij kon bij gegevens van ongeveer 8,7 miljoen klanten.

Bij de meeste van die klanten gaat het alleen om een e-mailadres. Bij een deel liggen ook telefoonnummers, kentekens van auto s en postcodes op straat. Bank- en betaalgegevens zaten niet in het getroffen systeem, zegt het bedrijf.

Waar die gegevens vandaan komen

De gegevens komen niet uit het inchecksysteem of uit vluchtgegevens, maar uit de randdiensten die reizigers zelf boeken: parkeren bij de luchthaven, toegang tot een lounge, een Fast Track-pas voor de beveiliging, en het aanmelden op de wifi in de terminal.

Dat verklaart ook het aantal. Wie één keer een parkeerplek reserveerde of even op het gratis netwerk ging, staat in datzelfde bestand, ook als dat jaren geleden was.

Groot blauw bord met het logo van London Stansted Airport voor de terminal, onder een blauwe lucht
London Stansted, een van de drie luchthavens van het getroffen bedrijf. De luchthavens zelf draaien normaal door.

Wat er wel en niet is ingezien

Wat er wel en niet is ingezien
Soort gegevenIngezien
E-mailadresJa, bij het overgrote deel
TelefoonnummerJa, bij een deel
KentekenJa, bij parkeerboekingen
PostcodeJa, bij een deel
Bank- en betaalgegevensNee, die stonden niet in dit systeem
Op basis van de verklaring van Manchester Airports Group.

Vluchten en veiligheid niet geraakt

Het bedrijf benadrukt dat de veiligheid van passagiers en de luchtvaartbeveiliging op geen enkel moment in het geding zijn geweest. De luchthavens draaien normaal door, parkeerdiensten werken en bestaande boekingen blijven geldig.

Wel ging de pagina waarop klanten hun boeking zelf kunnen wijzigen tijdelijk uit de lucht. Wie binnen drie dagen iets moet aanpassen, wordt gevraagd de klantenservice te bellen.

Het incident in cijfers
8,7 mlnKlanten in het bestandBij de meesten alleen een e-mailadres
3LuchthavensManchester, London Stansted en East Midlands
4Soorten gegevensE-mail, telefoon, kenteken en postcode
0BetaalgegevensDie stonden niet in het getroffen systeem
72 uurBellen bij haastZolang de zelfservicepagina uit staat
ICOToezichthouder ingelichtDe Britse privacywaakhond onderzoekt mee

Cijfers uit de verklaring van het luchthavenbedrijf, donderdag 27 augustus.

Waarom een e-mailadres genoeg kan zijn

Alleen een e-mailadres klinkt onschuldig, maar in dit geval hangt er context aan: de ontvanger heeft aantoonbaar bij een van deze luchthavens geparkeerd of gevlogen. Dat maakt een nepbericht over een parkeerboete of een geannuleerde reservering een stuk geloofwaardiger.

Beveiligingsonderzoekers wijzen daar ook op. Reisgegevens laten zich makkelijk gebruiken voor gerichte phishing per mail en per sms, omdat de afzender iets weet wat alleen de echte partij zou moeten weten.

Bij wie ook het kenteken en de postcode zijn ingezien, wordt dat sterker. Een bericht dat het kenteken noemt, oogt als een bericht van de parkeerexploitant zelf.

Op geen enkel moment is de veiligheid van passagiers of de luchtvaartbeveiliging in het geding geweest.

Dat is de kern van de verklaring van het luchthavenbedrijf.

Wat klanten wordt aangeraden

Het bedrijf schakelde externe beveiligingsspecialisten in en meldde het incident bij de Britse privacytoezichthouder, het Information Commissioner s Office. Klanten krijgen het advies alert te zijn op onverwachte mails, sms-berichten en telefoontjes, en geen links of bijlagen te openen waar ze niet om hebben gevraagd.

Dat advies geldt langer dan een paar dagen. Zulke bestanden circuleren jarenlang, en een golf phishing komt vaak pas maanden na een lek op gang, als de aandacht is weggezakt.

Ook voor Nederlandse reizigers

Manchester en Stansted zijn voor Nederlandse reizigers geen onbekende bestemmingen. Stansted is een thuisbasis voor prijsvechters, Manchester is de grootste luchthaven van Noord-Engeland.

Glasgevel van de terminal van Manchester Airport met de naam in grote letters, met daarin een landend vliegtuig weerspiegeld
Manchester Airport, de grootste van de drie. Het lek zit in de klantsystemen, niet in de systemen die vluchten afhandelen.

Wie daar de afgelopen jaren een parkeerplek boekte, een lounge reserveerde of op de terminalwifi zat, kan in hetzelfde bestand staan. Het bedrijf laat getroffen klanten weten dat ze het zijn, maar dat bericht komt per e-mail, en juist daar moet je nu voorzichtig mee zijn.

Portret van Maartje Vos, hoofdredacteur van Nieuws.co
Auteur

Maartje Vos

Maartje is hoofdredacteur van Nieuws.co en schrijft over politiek, klimaat en openbaar bestuur.

Meer van deze auteur
Dagelijkse nieuwsbrief

Het laatste nieuws? Nu elke ochtend in je inbox.

Om 7 uur een korte mail met alles wat je moet weten om je dag te beginnen.