預計閱讀 1 分鐘原文來源
曼徹斯特機場集團資料外洩:黑客組織 FulcrumSec 宣稱竊取 86 GB 資料
英國大型機場營運商 曼徹斯特機場集團(MAG) 再次成為資安焦點。網路犯罪團體 FulcrumSec 向資安媒體 Bleeping Computer 聲稱,自己是本次攻擊的發起者,並已竊取約 86 GB 的機密資料。此訊息揭露的內容遠超 MAG 先前公布的電子郵件、電話、車牌與郵遞區號,還包括旅客的預訂、行程與交易細節。
事件概況與技術手法
- 竊取資料規模:FulcrumSec 主張取得近 20 萬筆尚未成行的旅遊預訂紀錄,總量約 86 GB。
- 取得方式:該組織稱利用暴露在用戶端 JavaScript 程式碼中的 Iterable API 憑證(API 為應用程式介面,可讓外部系統存取機場內部服務),直接取得資料庫存取權。
- 資料驗證:Bleeping Computer 取得部分疑似被竊資料後,將其中一筆旅客紀錄與該旅客在曼徹斯特機場的消費紀錄比對,發現預訂與交易資訊相符,證實樣本具備真實性。
然而,Bleeping Computer 亦指出,僅憑目前取得的樣本尚無法獨立驗證 FulcrumSec 所稱的 全量 86 GB 以及 API 憑證的具體取得範圍。MAG 在接受查證時未對 FulcrumSec 的說法作出回應。
背景與潛在影響
此事件發生於去年 MAG 已公開的資料外洩後不久,顯示攻擊者可能已持續滲透或利用先前的弱點。若真如 FulcrumSec 所稱,包含 未完成的旅遊預訂、行程細節 以及 交易紀錄,將對以下方面產生衝擊:
-
旅客隱私:個人行程與付款資訊若被公開,可能成為詐騙或身份盜用的素材。
-
營運信任:機場作為公共基礎建設,其資安失守會削弱旅客與合作夥伴的信任。
-
法規遵循:依據 GDPR(歐盟一般資料保護規則)與英國的 DPA(資料保護法),企業須在 72 小時內通報重大資料外洩,未妥善回應或補救可能面臨高額罰款。
未來展望與讀者建議
- 資安防護升級:機場與其他大型公共設施應檢視前端 JavaScript 程式碼,避免將敏感 API 金鑰硬編碼於客戶端。
- 持續監測:受影響的旅客應留意信用卡與旅遊帳號的異常活動,並考慮啟用雙因素驗證。
- 資訊透明:MAG 若能主動披露調查進度與補救措施,將有助於恢復公眾信任。
此案再次提醒,資安防護不僅是技術層面的挑戰,更關乎企業治理與危機溝通。持續關注相關報導,並訂閱資安日報與資安週報,可即時掌握全球與臺灣最新資安脈動,降低被攻擊的風險。
分享
