📰 Source : DataBreaches.net — Article publié le 27 juillet 2026, relatant une série d’incidents de sécurité affectant la compagnie aérienne américaine Frontier Airlines.
🔓 Incident 1 — Vulnérabilités API non corrigées (BobDaHacker)
Le 3 mars 2026, un chercheur indépendant surnommé BobDaHacker notifie Frontier Airlines de vulnérabilités critiques dans son application mobile et son portail web :
- L’API mobile exposait l’intégralité de l’objet de réservation interne avec une authentification réduite à un PNR + nom de famille.
- La page Manage My Booking sur
flyfrontier.commasquait visuellement les données (email, téléphone) mais les exposait en clair dans le code source HTML. - Après une correction partielle, la page continuait d’exposer le Known Traveler Number (KTN) en clair dans un blob JavaScript côté client (
window.wpromote), en violation des directives TSA.
Frontier n’a corrigé qu’une seule vulnérabilité sur les plusieurs signalées, malgré un délai de 105 jours.
💥 Incident 2 — Exfiltration de données (acteur non identifié)
Une intrusion débutée vers le 12 mai 2026 a permis l’exfiltration de données jusqu’au 3 juin 2026. Frontier n’a détecté l’intrusion que le 18 juin 2026. Les données exfiltrées comprennent :
- Noms, adresses, numéros de Sécurité sociale, numéros de passeport, KTN, historique de paiement, numéros de permis de conduire.
- 11 482 employés et passagers impactés.
- Une action en justice a été déposée en cour fédérale le 15 juillet 2026.
- Les notifications aux victimes ont été envoyées entre le 9 et le 14 juillet 2026.
🕵️ Incident 3 — Revendication ExfilSquad (26 juillet 2026)
Le groupe ExfilSquad a publié le 26 juillet 2026 une annonce sur un dark web leak site revendiquant l’acquisition de :
- 43 Go de fichiers non compressés
- ~2,4 millions d’enregistrements : PII significatifs, tickets de support client, communications email, informations de vol, réclamations bagages.
- Détail : 589 554 tickets de support, 1 836 608 communications email, ~2 millions d’adresses email uniques.
ExfilSquad a confirmé à DataBreaches.net que l’attaque est indépendante de ShinyHunters et résulte de misconfigurations Microsoft Power Apps / Dynamics 365 (permissions mal configurées sur les tables Dataverse). Un ultimatum fixé au 5 août 2026 a été adressé à Frontier.
ℹ️ Correction éditoriale
L’article a été corrigé pour supprimer toute mention du groupe « Scattered Lapsus$ Hunters » dans l’incident 2. ShinyHunters a démenti toute implication dans cette attaque.
📋 Type d’article : Rapport d’incident journalistique à visée informative, documentant une accumulation de défaillances de sécurité sur une même cible.
🧠 TTPs et IOCs détectés
Acteurs de menace
- ExfilSquad (cybercriminal) —
- BobDaHacker (unknown) —
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1530 — Data from Cloud Storage (Collection)
- T1552.001 — Credentials In Files (Credential Access)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1078 — Valid Accounts (Defense Evasion)
🟡 Indice de vérification factuelle : 51/100 (moyenne)
- ⬜ databreaches.net — source non référencée (0pts)
- ✅ 5029 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : ExfilSquad, BobDaHacker (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://databreaches.net/2026/07/27/hackers-breached-an-airline-as-known-vulnerabilities-went-unpatched-now-another-gang-claims-it-hacked-them-too/