Dữ liệu của 8,8 triệu người tại Manchester Airports Group bị rò rỉ sau khi từ chối trả tiền chuộc
Nhóm tống tiền FulcrumSec đã công bố khoảng 550GB dữ liệu bị đánh cắp từ Manchester Airports Group (MAG), bao gồm thông tin cá nhân của 8,8 triệu người như email, số điện thoại và biển số xe. Vụ việc bắt nguồn từ việc MAG từ chối trả tiền chuộc, trong khi nhóm tấn công tuyên bố đã xâm nhập thông qua các khóa quản trị bị lộ trong mã JavaScript của trang web.

Manchester Airports Group lộ dữ liệu 8,8 triệu người sau khi từ chối trả tiền chuộc
Dữ liệu bị đánh cắp từ Manchester Airports Group (MAG) và bị rò rỉ trực tuyến trong tuần này bao gồm địa chỉ email và số điện thoại của khoảng 8,8 triệu người dùng. Nhóm tống tiền FulcrumSec đã công bố khoảng 550GB dữ liệu nén sau khi tập đoàn vận hành sân bay này được cho là đã từ chối đáp ứng yêu cầu đòi tiền chuộc.
Vụ việc làm dấy lên lo ngại nghiêm trọng về an ninh dữ liệu trong lĩnh vực hàng không, đặc biệt khi thông tin bị lộ bao gồm cả dữ liệu đặt chỗ, đăng ký xe và tin nhắn liên quan đến các sân bay lớn của Vương quốc Anh.
Chi tiết vụ rò rỉ dữ liệu tại MAG
MAG đã tiết lộ sự cố vào tuần trước, cảnh báo rằng tin tặc đã xâm nhập vào hệ thống của họ và đánh cắp dữ liệu đặt chỗ bãi đỗ xe, phòng chờ, sản phẩm Fast Track cũng như dữ liệu đăng ký Wi-Fi tại ba sân bay gồm Manchester, London Stansted và East Midlands.
Nhà điều hành sân bay xác nhận rằng tin tặc đã lấy cắp địa chỉ email, số điện thoại, biển số xe và mã bưu chính. Đồng thời, MAG cho biết hoạt động khai thác và vận hành sân bay không bị ảnh hưởng bởi sự cố này. Dữ liệu bị đánh cắp được lưu trữ trong cơ sở dữ liệu do bên thứ ba lưu trữ và công ty đã nhận được yêu cầu đòi tiền chuộc nhưng không chia sẻ thêm chi tiết.
FulcrumSec công bố 550GB dữ liệu
Vào cuối tuần, nhóm tống tiền FulcrumSec đã nhận trách nhiệm về vụ tấn công và công bố khoảng 550 gigabyte dữ liệu không nén được cho là đánh cắp từ MAG. Nhóm này tuyên bố dữ liệu bao gồm thông tin cá nhân của khoảng 8,7 triệu người với tên, email, số điện thoại, khu vực thành phố và mã bưu chính, cùng địa chỉ IP dân cư được sử dụng để truy cập tài khoản.
Theo trang web thông báo vi phạm dữ liệu HaveIBeenPwned, nơi đã phân tích tập dữ liệu và thêm vào cơ sở dữ liệu của mình, khoảng 8,8 triệu địa chỉ email và số điện thoại đã bị xâm phạm. Tên, thông tin trình duyệt, giao dịch mua và biển số xe cũng bị lộ.
FulcrumSec cho biết dữ liệu bị đánh cắp bao gồm:
- 2.482.763 giao dịch mua (đặt chỗ bãi đỗ xe, phòng chờ và sản phẩm Fast Track)
- 461.433 tin nhắn SMS liên quan đến đặt chỗ, bãi đỗ xe và đăng ký phương tiện
- 108.077 biển số xe duy nhất của Vương quốc Anh
Ngoài ra, nhóm tống tiền này còn tuyên bố đã lấy cắp cấu hình nền tảng của MAG. SecurityWeek chưa thể xác minh độc lập các tuyên bố của nhóm tấn công.
Phương thức tấn công: Khóa quản trị bị lộ trong JavaScript
Điều đáng chú ý là FulcrumSec tuyên bố đã xâm nhập vào hệ thống của MAG bằng cách sử dụng các khóa quản trị (admin keys) bị để lộ ngay trước mắt "trong JavaScript giao diện người dùng của cả ba trang web sân bay" tại mỗi tên miền gốc.
Đây là một lời nhắc nhở quan trọng về việc các nhà phát triển web cần phải hết sức cẩn thận khi nhúng mã và khóa bí mật. Việc vô tình đưa thông tin nhạy cảm vào mã nguồn phía máy khách có thể tạo ra lỗ hổng nghiêm trọng cho toàn bộ hệ thống.
Nhóm tống tiền đã thừa nhận rằng MAG không trả tiền chuộc.
Bài học cho doanh nghiệp Việt Nam
Vụ việc tại MAG là một hồi chuông cảnh tỉnh cho các doanh nghiệp Việt Nam trong bối cảnh chuyển đổi số đang diễn ra mạnh mẽ. Các tập đoàn lớn, đặc biệt trong lĩnh vực hàng không, du lịch và bán lẻ, quản lý kho dữ liệu khách hàng khổng lồ — từ thông tin liên hệ, lịch sử giao dịch đến các thông tin nhạy cảm khác.
Một số bài học quan trọng mà doanh nghiệp có thể rút ra:
- Kiểm tra bảo mật mã nguồn thường xuyên, đặc biệt là các khóa API và thông tin xác thực ở phía máy khách.
- Mã hóa dữ liệu nhạy cảm cả khi lưu trữ và truyền tải.
- Xây dựng kế hoạch ứng phó sự cố và quy trình thông báo vi phạm dữ liệu rõ ràng.
- Cân nhắc kỹ chính sách trả tiền chuộc — tuy khó khăn nhưng nhiều chuyên gia khuyến nghị không nên trả tiền vì không đảm bảo dữ liệu sẽ được xóa và còn khuyến khích các vụ tấn công tiếp theo.
Vụ rò rỉ dữ liệu tại MAG hiện là một trong những vụ vi phạm dữ liệu lớn nhất trong lĩnh vực hàng không tại Anh, ảnh hưởng đến người dùng tại ba sân bay lớn. Giới chức trách Anh cũng như các cơ quan bảo vệ dữ liệu đang tiếp tục điều tra làm rõ vụ việc.