У них попросили выкуп. Manchester Airports Group сказала «нет» — и данные 8,7 миллиона человек выложили бесплатно
Если вы парковались в аэропорту Манчестера, Станстеда или Ист-Мидлендс — или просто подключались там к бесплатному wi-fi — ваш номер телефона, домашний индекс и номер машины теперь могут лежать в файле, который может скачать кто угодно.
Хакеры потребовали денег у Manchester Airports Group — компании, которой принадлежат аэропорты Манчестера, лондонского Станстеда и Ист-Мидлендс. Компания не заплатила. Тогда хакеры сделали то, чем грозили: опубликовали всё, что успели забрать — личные данные почти 9 миллионов человек — и раздали это бесплатно всем желающим.
Файл весит около полутерабайта. «Каждый байт здесь — чистые персональные данные», — написала группировка, используя стандартное для отрасли сокращение PII (personally identifiable information — данные, по которым можно опознать конкретного человека). Исследователи HaveIBeenPwned изучили опубликованные материалы и подтвердили, что внутри: адреса электронной почты, телефоны, домашние адреса, номера машин, история покупок и данные об устройствах, с которых люди заходили в сеть. В MAG заявили, что связались со всеми пострадавшими, включая тех, у кого уже забронированы поездки, и что физической безопасности людей в аэропортах ничего не угрожало.
Обычно такие утечки оседают в дарквебе, куда без специального софта не попасть. Здесь всё иначе. Группировка выложила файл в обычный интернет — тот самый, который открывается в браузере каждое утро. Это одно решение и есть вся суть истории: оно убирает последнюю преграду между вашими данными и незнакомцем, который хочет ими воспользоваться.
Пароль можно сменить. Номер машины — нет.
А вот что делает эту утечку не похожей на обычный взлом. Записи о парковке и подключениях к wi-fi — это, по сути, записи о перемещениях человека. Специалист по кибербезопасности Кевин Бомонт обратил внимание, что в данных есть и прошлые локации, и уже запланированные поездки — то есть видно, где человек был и куда собирается. По его словам, тем, кому важно, чтобы их передвижения не были известны посторонним, возможно, стоит принять меры предосторожности. Для большинства людей риск скучнее, но ближе к дому: звонок мошенника, который уже знает ваш телефон, номер машины и куда вы летите.
И здесь есть неприятная петля. Полиция, включая британское Национальное агентство по борьбе с преступностью (NCA), давно советует жертвам не платить вымогателям — потому что уплаченные деньги финансируют следующую атаку. MAG не заплатила. А расплатились за это 8,7 миллиона клиентов, чьего мнения никто не спрашивал.
Любой, кто ездил на машине в Манчестер, Станстед или Ист-Мидлендс и платил за парковку, или нажимал «подключиться» к бесплатному аэропортовскому wi-fi, ожидая посадку. Это студенты, летевшие домой на пару дней, люди на первой работе, купившие самый дешёвый билет, семьи с уже оплаченным отпуском. Это касается и тех, для кого важно, чтобы их перемещения не были известны — источник упоминает известных или состоятельных людей, но та же логика работает для человека, который просто переехал от того, кому не хочет попадаться на глаза. И это касается всех, кто считал квитанцию за парковку слишком скучной вещью, чтобы её кто-то украл.
Стоит следить за двумя вещами, и источник честно говорит об ограничениях. В MAG утверждают, что связались со всеми пострадавшими и с теми, у кого поездки уже забронированы — так что первое, что можно проверить: дошло ли это сообщение реально до вас. Второе — предупреждение о повторных атаках: та же группировка за последние месяцы взламывала и другие компании одним и тем же способом, используя слабые места в том, как компании хранят цифровые ключи к своим внутренним сетям. В материале нет ни даты, ни срока, ни названия конкретного расследования. Сумма выкупа не раскрывается, и BBC не называет саму группировку.
Совет Информационного комиссара (ICO) для людей в такой ситуации — обычный список: проверяйте банковские выписки, будьте внимательны к странным письмам и звонкам, используйте надёжные пароли и двухфакторную аутентификацию. Полезно — и совершенно не по делу в этом случае. Ничто из этого не защищает номер машины, почтовый индекс или тот факт, что вы летите 14-го числа. Все советы, которым нас учили, исходят из того, что украденное можно заменить. Всё чаще — нельзя.
Источники: BBC News, «Criminals publish data of 8.7m people after airports hack», автор — Джо Тайди, киберкорреспондент BBC World Service
Данные 8,7 млн пассажиров — адреса, номера машин, история поездок и будущие брони — выложены бесплатно в открытом интернете после отказа платить выкуп, и теперь ими может воспользоваться любой мошенник.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления