🗓️ Contexte

Article publié le 7 septembre 2026 par Scott Helme (scotthelme.co.uk), chercheur en sécurité web. Il analyse techniquement la violation de données annoncée le 27 août 2026 par Manchester Airports Group (MAG), qui exploite les aéroports de Manchester, Stansted et East Midlands.

🎯 Nature de l’incident

Le groupe FulcrumSec a revendiqué l’attaque en affirmant n’avoir effectué aucun hacking traditionnel : ils ont simplement lu une clé API Iterable server-side directement dans le code JavaScript public des sites des aéroports. L’auteur a vérifié et confirmé cette affirmation.

🔑 Vecteur d’attaque

  • Trois clés API Iterable server-side (une par aéroport) étaient intégrées dans des bundles JavaScript Next.js servis via CloudFront
  • Les clés étaient présentes dans les fichiers pages/_app-*.js, accessibles à tout visiteur
  • Elles ont été introduites lors d’un déploiement entre juin et juillet 2022 et n’ont jamais été renouvelées pendant plus de 4 ans
  • L’historique de l’Internet Archive (Wayback Machine) a permis de dater précisément l’exposition de chaque clé

| Site | Clé (partielle) | Première exposition | Dernière exposition | |——|—————-|——————–|——————–|| | East Midlands | c72b…0086 | 2022-06-23 | 2026-08-16 | | Stansted | 5969…ccf7 | 2022-06-28 | 2026-08-23 | | Manchester | 5273…517c | 2022-07-11 | 2026-08-22 |

📦 Données exfiltrées

  • ~8,8 millions de personnes affectées
  • Données : adresses email, numéros de téléphone, immatriculations, codes postaux, historiques de réservations parking/lounge/Fast Track, inscriptions WiFi
  • Volume estimé : ~86 Go compressés / ~640 Go décompressés
  • Dont un export Manchester de 21,5 Go et ~200 000 enregistrements de voyages à venir en 2026 (dates, horaires, références de réservation liées à des noms)
  • Les données portaient les champs internes d’Iterable (itblInternal, itblDS.brandAffinityLabel), confirmant l’origine de l’exfiltration via l’API Iterable

⚙️ Capacités de l’API exploitée

Les clés server-side donnaient accès à 131 endpoints Iterable, dont :

  • GET /api/users/{email} — lecture de profil client
  • GET /api/export/data.csv?dataTypeName=user&range=All — export complet de la base
  • GET /api/lists/getUsers — export par liste
  • DELETE /api/users/{email}, POST /api/users/bulkUpdate, POST /api/users/forget — modification/suppression massive

🕵️ Raison de l’exposition

La clé était utilisée pour du tracking d’attribution marketing : lorsqu’un utilisateur cliquait sur un lien d’email marketing, le site lisait l’email depuis l’URL et envoyait un événement pageView à Iterable. La clé server-side avait été utilisée à la place d’une clé client-side, donnant un accès bien supérieur aux besoins réels.

📌 Type d’article

Analyse technique post-incident réalisée par un chercheur indépendant, visant à vérifier et documenter les affirmations techniques du groupe FulcrumSec, à dater l’exposition via l’Internet Archive, et à caractériser l’étendue réelle de la compromission.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1552.001 — Credentials In Files (Credential Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1119 — Automated Collection (Collection)
  • T1213 — Data from Information Repositories (Collection)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ scotthelme.co.uk — source non référencée (0pts)
  • ✅ 26362 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : FulcrumSec (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://scotthelme.co.uk/no-hacking-required-manchester-airports-group-data-breach/