FulcrumSec, MAG sızıntısını istemci tarafı Iterable API anahtarına bağlıyor

Gasp grubu FulcrumSec, Manchester Airports Group (MAG) sızıntısının yolunu istemci tarafı JavaScript’te duran, havalimanına özel Iterable pazarlama API kimliğine bağlıyor. BleepingComputer’ın 30 Ağustos haberine göre grup, tarayıcıya giden betikte okunabilen bu kimlikle erişim kazandığını iddia ediyor. Bu yazının odağı 86 GB rakamı değil; anahtarın sayfada durduğu iddiası. Önceki özetler: MAG’in 27 Ağustos müşteri verisi açıklamasına ve FulcrumSec’in 86 GB sahiplenmesine.

Teyit edilen taraf MAG’in kendi açıklaması. İngiltere’nin en büyük havalimanı işletmecisi, Manchester, Londra Stansted ve East Midlands’te otopark, salon, Fast Track ve terminal Wi-Fi kayıtlarından müşteri verisinin yetkisiz çıktığını duyurdu. Yerel basında yaklaşık 8,7 milyon kişi geçiyor; büyük çoğunlukta yalnızca e-posta. MAG ödeme kartı ve banka verisinin kendi sisteminde tutulmadığını, operasyon ile uçuş güvenliğinin etkilenmediğini yazıyor.

İddia tarafı FulcrumSec’in BleepingComputer’a yazdığı yöntem ve hacim. Grup yaklaşık 86 GB ve 2026’nın kalanında yaklaşan seyahate dair yaklaşık 200 bin kayıt konuşuyor. Yayın, gönderilen örneklerden bir yolcu kaydını gerçek Fast Track alışveriş geçmişiyle eşleştirdi; kart veya banka hesabı görmedi. Aynı yayın, erişim yolunu, 86 GB bütününü ve 200 bin yaklaşan seyahat iddiasını bağımsız doğrulayamadı; örnekleri sildi. MAG, spesifik iddiaları yanıtlamayı reddetti; etkilenenlere, yaklaşan rezervasyonu olanlar dahil, ulaştığını söyledi.

Suriq’in 31 Ağustos analizi, FulcrumSec’in yöntemi doğruysa kontrolün nerede kırıldığını anlatıyor: tarayıcıya giden anahtar, sunucu duvarını ve uç nokta ajanını baypas eder; trafik doğrudan pazarlama platformunun API’sine gider. Bu bir analizdir, kurum teyidi değildir. «MAG anahtarı koyduğu için 8,7 milyon kişi sızdı» cümlesini düz gerçek gibi yazmıyoruz. Teyit: MAG’in kapsam ve kart yok açıklaması. İddia: Iterable JS anahtarı, 86 GB, 200 bin yaklaşan seyahat.

Kaynaklar

Sık sorulan sorular

Bu haber önceki MAG yazılarından ne fark ediyor?

Önceki yazılar MAG’in 8,7 milyon duyurusunu ve FulcrumSec’in 86 GB sahiplenmesini özetliyor. Bu yazının lede’si istemci tarafı Iterable API anahtarı iddiası; 86 GB ikinci planda.

Iterable anahtarı teyit mi?

Hayır. Anahtarın JavaScript’te durduğu ve okuma yetkisi verdiği FulcrumSec’in iddiası. BleepingComputer yöntemi bağımsız doğrulayamadı. MAG spesifik iddiaları yanıtlamadı.

MAG neyi doğruladı?

Otopark, salon, Fast Track ve Wi-Fi kayıtlarından müşteri verisi çıktığını; çoğunlukla e-posta; kart yok; operasyon etkilenmedi. Yerel basında yaklaşık 8,7 milyon kişi geçiyor.

BleepingComputer neyi doğruladı, neyi doğrulamadı?

Bir yolcu kaydını gerçek alışveriş geçmişiyle eşleştirdi. 86 GB bütününü, erişim yolunu ve yaklaşık 200 bin yaklaşan seyahat iddiasını bağımsız doğrulayamadı; örnekleri sildi.

Suriq yazısı kanıt mı?

Hayır. 31 Ağustos tarihli bir analiz; FulcrumSec doğruysa tarayıcıya giden anahtarın neden sunucu kontrollerini kaçırdığını anlatıyor. Kurum teyidi yerine geçmez.