De datalek bij Manchester Airports Group (MAG) is opgeëist door de extortiegroep FulcrumSec, die aan BleepingComputer heeft gemeld ongeveer 86 GB aan data te hebben buitgemaakt. Gecontroleerde voorbeelden bevatten informatie die overeenkomt met de eerdere bekendmaking van MAG, maar tonen aan dat de inbreuk veel gedetailleerdere klant-, boekings- en reisgegevens heeft blootgelegd dan aanvankelijk werd gemeld.

MAG, de grootste luchthavenexploitant van het Verenigd Koninkrijk, maakte op 27 augustus bekend dat een onbevoegde derde partij klantgegevens had gestolen die betrekking hebben op de luchthavens Manchester, London Stansted en East Midlands. De getroffen data zouden afkomstig zijn van reserveringen voor parkeergelegenheid, lounges en Fast Track, evenals registraties voor Wi-Fi op de luchthavens.

FulcrumSec nam via e-mail contact op met BleepingComputer en claimde de aanval, waarbij zij voorbeelden van de gestolen data als bewijs overhandigde. Eén record kon worden geverifieerd door vergelijking met de bekende aankoopgeschiedenis van een reiziger bij Manchester Airport. Dit record bevatte nauwkeurige details over eerdere Fast Track-aankopen, boekings- en geplande aankomsttijden, gebruikte terminals, betaalde bedragen, referenties, totale uitgaven en het vermoedelijke doel van de reizen.

De gelekte data omvatten onder meer een export van ongeveer 21,5 GB met geconsolideerde klantprofielen die klantidentificaties koppelen aan historische boekingsactiviteiten en marketingclassificaties. FulcrumSec stelt dat zij toegang verkreeg via luchthaven-specifieke Iterable API-credentials die in client-side JavaScript waren blootgesteld. De gestolen data bevatten naar verluidt bijna 200.000 records met informatie over toekomstige reizen in de rest van 2026, inclusief data, tijden en boekingsdetails gekoppeld aan persoonsgegevens.

De groep geeft aan de gestolen data en een technische beschrijving van de inbraak te willen publiceren, maar overweegt sommige gegevens te censureren of achter te houden vanwege mogelijke "werkelijke schade". Hoewel de voorbeelden authentiek lijken, kon BleepingComputer de bron, omvang van de toegang of het aantal gestolen records niet onafhankelijk verifiëren. Na verificatie werden alle aangeleverde gegevens veilig verwijderd zonder kopieën te bewaren.

FulcrumSec is een financieel gemotiveerde datalek-extortiegroep die sinds 2025 actief is en zich richt op het stelen van gevoelige bedrijfsdata om publicatie te dreigen, in plaats van systemen te versleutelen. Eerder claimde de groep aanvallen op onder andere Novo Nordisk, Global Schools Group en Avnet.

MAG weigerde de specifieke claims van FulcrumSec over de omvang van de dataset, de blootgestelde credentials en de gegevens over toekomstige reizen te bevestigen. Een woordvoerder gaf aan dat het bedrijf effectieve maatregelen heeft genomen om klanten te beschermen en dat alle getroffen klanten, inclusief degenen met aankomende boekingen, zijn geïnformeerd over extra ondersteuning.

De omvang van het datalek lijkt breder dan aanvankelijk werd aangegeven. Naast e-mailadressen, telefoonnummers, kentekens en postcodes, bevatten de gelekte records ook aankoop- en boekingsreferenties, luchthaven- en productkeuzes, prijzen, kortingen, boekingsstatus, parkeertijden, historische uitgaven, IP-adressen, geschatte locaties, apparaatinformatie en klantinteractiegegevens. Er werden geen betaalkaart- of bankgegevens aangetroffen.