Por Canuto  

Manchester Airports Group confirmó que un tercero no autorizado accedió a datos almacenados por un proveedor externo. La compañía estima que podrían estar afectados unos 8,7 millones de clientes, principalmente por la exposición de direcciones de correo electrónico. El incidente no interrumpió las operaciones aeroportuarias y, según la información disponible, el sistema afectado no almacenaba datos bancarios.
***

  • MAG estima que unos 8,7 millones de clientes podrían estar afectados, principalmente por la exposición de sus correos electrónicos.
  • Los datos fueron sustraídos de una base alojada por un proveedor externo; no se han reportado interrupciones operativas ni exposición de información bancaria.
  • La empresa revocó temporalmente Manage My Booking y pidió a los clientes mantenerse atentos a posibles intentos de phishing.


Manchester Airports Group (MAG), operador del Aeropuerto de Manchester, el Aeropuerto de Stansted y el Aeropuerto de East Midlands, confirmó que un tercero no autorizado accedió a datos durante un incidente de ciberseguridad. La compañía estima que unos 8,7 millones de clientes podrían estar afectados, aunque subrayó que el ataque no comprometió la seguridad de los pasajeros ni interrumpió las operaciones aeroportuarias.

La información fue reportada por The Register, que citó a un portavoz de MAG y detalló el alcance preliminar del incidente. Según la empresa, la gran mayoría de los afectados solo tendría expuesta su dirección de correo electrónico, un dato recopilado principalmente cuando los usuarios se registraron en los servicios de Wi-Fi público de los aeropuertos.

MAG atendió un récord de 66 millones de clientes durante su último ejercicio fiscal, una escala que ayuda a dimensionar el impacto potencial del incidente. Sin embargo, la cifra de personas afectadas no implica que todas hayan perdido el mismo tipo de información, ya que la compañía identificó distintos niveles de exposición dentro de los archivos sustraídos.

Una filtración concentrada en correos electrónicos

El escenario más frecuente correspondió a direcciones de correo electrónico obtenidas durante el registro para conectarse al Wi-Fi de las terminales. MAG indicó que este grupo supera ampliamente a los demás conjuntos de datos identificados durante la investigación, por lo que la principal preocupación inmediata se relaciona con campañas de phishing y mensajes fraudulentos.

El segundo caso más común involucró a personas que realizaron consultas especulativas para reservar estacionamiento o el servicio Fast Track, pero abandonaron el proceso antes de completarlo. En esas situaciones, los usuarios ya habían ingresado algunos datos en el flujo de reserva, aunque finalmente no contrataron el servicio.

Una proporción todavía menor de los archivos procedía de reservas completadas, de acuerdo con la explicación entregada por MAG. La empresa no indicó en la información disponible qué campos específicos aparecían en cada registro, pero confirmó que el sistema afectado no almacenaba datos bancarios ni información de pago.

La diferencia entre una dirección de correo y datos financieros no elimina el riesgo para los usuarios, especialmente cuando los delincuentes pueden combinar nombres, consultas de servicio o referencias a reservas para construir mensajes convincentes. Por esa razón, la compañía recomendó desconfiar de comunicaciones inesperadas que soliciten contraseñas, pagos o confirmaciones mediante enlaces.

El ataque y la respuesta de MAG

La compañía explicó que los atacantes comprometieron uno de sus sistemas, cuya identidad no reveló, y después extrajeron archivos de una base de datos alojada por un proveedor externo. Los reportes describen el episodio como un ataque deliberado vinculado a un grupo de extorsión, aunque la investigación continúa.

MAG no ha divulgado detalles técnicos adicionales sobre el método utilizado ni sobre la identidad del grupo. Tampoco se ha informado de interrupciones en ninguno de sus aeropuertos. La afectación comunicada hasta ahora se concentra en datos de clientes, mientras las operaciones aeroportuarias continuaron con normalidad.

La compañía declaró que no pagó a los extorsionadores y señaló que las exigencias económicas fueron considerablemente inferiores a las cantidades que, según el conocimiento de la Information Commissioner’s Office (ICO), el grupo suele solicitar. La ICO pidió a MAG que no difundiera la nota de rescate, las demandas ni el nombre del grupo, principalmente para evitar que los responsables obtuvieran notoriedad.

Medidas para clientes y autoridades

En un comunicado, MAG afirmó: “Hemos informado y estamos trabajando con las autoridades correspondientes”. La compañía añadió que toma muy en serio la seguridad de la información de sus clientes y ofreció disculpas por cualquier inconveniente o preocupación generada por el incidente.

Como medida de precaución, MAG revocó temporalmente el acceso a Manage My Booking, la herramienta que permite modificar o gestionar reservas. Los clientes que necesiten cambiar o cancelar una reserva cuyo vencimiento ocurra dentro de las 72 horas posteriores a la publicación del comunicado deben comunicarse con el servicio de atención al cliente.

La empresa aseguró que ya contactó a los clientes afectados, incluidos algunos lectores que alertaron a The Register sobre el problema. Ese contacto forma parte de la respuesta mientras MAG intenta precisar qué archivos fueron sustraídos, qué registros corresponden a cada categoría y si la investigación revela nuevas formas de exposición.

Para los usuarios, la recomendación central consiste en mantenerse atentos a posibles intentos de phishing relacionados con aeropuertos, estacionamiento, Fast Track o reservas. Los mensajes que imiten comunicaciones legítimas pueden intentar inducir a las víctimas a entregar credenciales o realizar pagos. Ante cualquier duda, conviene verificar la información mediante los canales oficiales de MAG y evitar abrir enlaces inesperados.

Impacto más allá de los aeropuertos

El caso ilustra cómo los servicios digitales aparentemente secundarios, como el acceso a una red inalámbrica, pueden convertirse en una fuente relevante de datos personales. Un registro de Wi-Fi puede parecer menos sensible que una reserva pagada, pero una base masiva de correos electrónicos ofrece a los atacantes un universo amplio para enviar comunicaciones fraudulentas y medir qué usuarios responden.

También muestra la importancia de revisar los sistemas operados por proveedores externos, incluso cuando una organización mantiene sus plataformas principales en funcionamiento. MAG atribuyó la extracción a archivos de una base alojada por un tercero, de modo que la seguridad de la información dependía tanto de sus propios controles como de la protección aplicada por el proveedor.

La ausencia de interrupciones operativas no significa que el incidente carezca de consecuencias. En este caso, el grupo de extorsión habría priorizado la sustracción de información y la presión económica posterior, una dinámica que puede afectar la confianza de los clientes aunque los aviones continúen despegando y las terminales operen con normalidad.

Un lector citado en el reporte expresó su frustración después de pagar GBP £80 por cinco días de estacionamiento en Stansted y recibir posteriormente un aviso de que sus datos personales podían haber sido robados. La reacción resume el componente reputacional del caso: para los usuarios, el costo no se limita al servicio contratado, sino que incluye la incertidumbre sobre el uso futuro de su información.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín