📰 Source : DataBreaches.net — Article publié le 27 juillet 2026, relatant une série d’incidents de sécurité affectant la compagnie aérienne américaine Frontier Airlines.

🔓 Incident 1 — Vulnérabilités API non corrigées (BobDaHacker)

Le 3 mars 2026, un chercheur indépendant surnommé BobDaHacker notifie Frontier Airlines de vulnérabilités critiques dans son application mobile et son portail web :

  • L’API mobile exposait l’intégralité de l’objet de réservation interne avec une authentification réduite à un PNR + nom de famille.
  • La page Manage My Booking sur flyfrontier.com masquait visuellement les données (email, téléphone) mais les exposait en clair dans le code source HTML.
  • Après une correction partielle, la page continuait d’exposer le Known Traveler Number (KTN) en clair dans un blob JavaScript côté client (window.wpromote), en violation des directives TSA.

Frontier n’a corrigé qu’une seule vulnérabilité sur les plusieurs signalées, malgré un délai de 105 jours.

💥 Incident 2 — Exfiltration de données (acteur non identifié)

Une intrusion débutée vers le 12 mai 2026 a permis l’exfiltration de données jusqu’au 3 juin 2026. Frontier n’a détecté l’intrusion que le 18 juin 2026. Les données exfiltrées comprennent :

  • Noms, adresses, numéros de Sécurité sociale, numéros de passeport, KTN, historique de paiement, numéros de permis de conduire.
  • 11 482 employés et passagers impactés.
  • Une action en justice a été déposée en cour fédérale le 15 juillet 2026.
  • Les notifications aux victimes ont été envoyées entre le 9 et le 14 juillet 2026.

🕵️ Incident 3 — Revendication ExfilSquad (26 juillet 2026)

Le groupe ExfilSquad a publié le 26 juillet 2026 une annonce sur un dark web leak site revendiquant l’acquisition de :

  • 43 Go de fichiers non compressés
  • ~2,4 millions d’enregistrements : PII significatifs, tickets de support client, communications email, informations de vol, réclamations bagages.
  • Détail : 589 554 tickets de support, 1 836 608 communications email, ~2 millions d’adresses email uniques.

ExfilSquad a confirmé à DataBreaches.net que l’attaque est indépendante de ShinyHunters et résulte de misconfigurations Microsoft Power Apps / Dynamics 365 (permissions mal configurées sur les tables Dataverse). Un ultimatum fixé au 5 août 2026 a été adressé à Frontier.

ℹ️ Correction éditoriale

L’article a été corrigé pour supprimer toute mention du groupe « Scattered Lapsus$ Hunters » dans l’incident 2. ShinyHunters a démenti toute implication dans cette attaque.

📋 Type d’article : Rapport d’incident journalistique à visée informative, documentant une accumulation de défaillances de sécurité sur une même cible.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • ExfilSquad (cybercriminal) —
  • BobDaHacker (unknown) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1552.001 — Credentials In Files (Credential Access)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1078 — Valid Accounts (Defense Evasion)

🟡 Indice de vérification factuelle : 51/100 (moyenne)

  • ⬜ databreaches.net — source non référencée (0pts)
  • ✅ 5029 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : ExfilSquad, BobDaHacker (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://databreaches.net/2026/07/27/hackers-breached-an-airline-as-known-vulnerabilities-went-unpatched-now-another-gang-claims-it-hacked-them-too/