Le groupe FulcrumSec revendique le vol de 86 Go de données chez Manchester Airports Group, exposant 8,7 millions de profils clients des aéroports de Manchester, Stansted et East Midlands via des clés API laissées en clair dans le JavaScript frontend.
En bref
- Le groupe d'extorsion FulcrumSec revendique le vol de 86 Go de données chez Manchester Airports Group (MAG), opérateur des aéroports de Manchester, Stansted et East Midlands.
- 8,7 millions de profils clients sont exposés — emails, noms, téléphones, immatriculations, réservations de parking et SMS en clair — couvrant des années d'historique commercial.
- Le vecteur d'accès initial : des clés API de la plateforme de marketing Iterable laissées en clair dans le JavaScript public des trois sites Web de MAG.
Comment FulcrumSec a pillé les données de 8,7 millions de voyageurs britanniques
Manchester Airports Group (MAG), l'un des principaux opérateurs aéroportuaires du Royaume-Uni gérant les aéroports de Manchester, London Stansted et East Midlands, a confirmé le 27 août 2026 une violation de données majeure. Le groupe d'extorsion FulcrumSec a revendiqué la responsabilité de l'attaque et a commencé à publier les données exfiltrées après l'échec présumé des négociations. L'ampleur de la fuite est considérable : selon les déclarations du groupe et les analyses relayées par BleepingComputer et Infosecurity Magazine, 86 gigaoctets de données ont été exfiltrés, couvrant 8,7 millions de profils clients uniques.
Le vecteur d'accès initial révélé par FulcrumSec est remarquablement simple — soulignant une erreur de configuration élémentaire restée non détectée. Selon le groupe, les clés API d'administration de la plateforme d'engagement client Iterable étaient présentes en clair dans le code JavaScript frontend chargé publiquement par les navigateurs visitant les sites Web des trois aéroports. Iterable est une solution de marketing automation SaaS largement utilisée pour gérer les campagnes email, SMS et push notification ; ses clés API d'administration permettent d'accéder à l'ensemble des données clients stockées dans la plateforme, voire d'exporter les listes complètes d'abonnés et leur historique d'interactions.
Les données exfiltrées couvrent un périmètre très large selon les informations publiées. FulcrumSec affirme avoir récupéré 8,7 millions de profils clients incluant noms complets, adresses email, numéros de téléphone mobile, villes de résidence, codes postaux et adresses IP résidentielles. Plus préoccupant, l'exfiltration inclut 2,5 millions de réservations historiques avec détails de parking, plus de 461 000 SMS en clair contenant des informations sur les véhicules et les réservations, ainsi que des immatriculations automobiles et des historiques d'achats Fast Track et de salon VIP. Le groupe revendique également l'exfiltration de 1,2 milliard d'événements marketing — un volume suggérant un accès de longue durée à la plateforme.
MAG a précisé dans sa communication de crise que l'incident a débuté en août 2026 et que la compromission a été contenue après détection. L'opérateur a confirmé que la sécurité des passagers et l'exploitation aéronautique n'ont à aucun moment été compromises — les systèmes de gestion des vols restant sur des réseaux distincts. Cette précision, si elle est rassurante sur le plan de la sécurité aérienne, ne diminue pas la gravité de l'exposition de données personnelles d'une population équivalente à plus de 10 % de la population britannique.
FulcrumSec est un groupe d'extorsion relativement récent apparu dans le courant de 2026. Contrairement aux groupes ransomware traditionnels qui chiffrent les données avant d'exiger une rançon, FulcrumSec pratique exclusivement le modèle « hack-and-leak » : exfiltration des données, tentative d'extorsion, et publication partielle ou totale en cas de refus de paiement. Ce modèle, désigné sous le terme d'extorsion sans chiffrement (encryption-free extortion), est plus rapide à mettre en œuvre et plus difficile à détecter car il ne génère pas d'alerte liée au chiffrement massif de fichiers.
La chronologie de l'incident révèle que le groupe a initié un contact avec MAG sous forme d'une campagne d'extorsion dont la date exacte n'a pas été divulguée publiquement. Les négociations ont visiblement échoué, ce qui a conduit FulcrumSec à publier un premier lot de données en guise de démonstration de capacité, avant la divulgation forcée par MAG le 27 août. Cette séquence est caractéristique des tactiques de pression progressives utilisées par les groupes d'extorsion modernes, qui cherchent à maximiser la probabilité de paiement tout en maintenant une pression temporelle sur la victime.
Du point de vue réglementaire, MAG est soumis au UK GDPR pour ses opérations britanniques. La notification à l'Information Commissioner's Office (ICO) est obligatoire dans les 72 heures suivant la découverte d'une violation susceptible d'affecter les droits et libertés des personnes concernées — ce qui est manifestement le cas avec 8,7 millions de profils exposés. Les amendes prévues sous le UK GDPR peuvent atteindre 17,5 millions de livres sterling ou 4 % du chiffre d'affaires annuel mondial. L'ICO a confirmé avoir été notifiée et avoir ouvert une enquête préliminaire.
Les clients des trois aéroports ont été avisés via email dans les jours suivant la confirmation officielle. MAG recommande de surveiller toute communication suspecte utilisant leurs informations personnelles — les données exposées fournissent aux cybercriminels suffisamment d'informations pour des campagnes de phishing et de vishing très ciblées. Les immatriculations et les historiques de réservation permettent des scénarios de fraude très personnalisés, du type « votre véhicule garé au parking de Manchester Airport présente un problème de paiement ».
Des clés API en clair dans le frontend : une erreur systémique à corriger d'urgence
Le vecteur d'attaque utilisé par FulcrumSec — des clés API laissées en clair dans le JavaScript frontend — est l'une des erreurs de sécurité les plus documentées et fréquemment rencontrées dans les audits d'applications web. Contrairement au code exécuté côté serveur, le JavaScript chargé dans le navigateur d'un visiteur est entièrement accessible à quiconque utilise les outils développeurs du navigateur. Inclure des clés API dotées de permissions administratives dans ce code revient à afficher ses codes d'accès sur la vitrine d'un magasin.
Cette classe de vulnérabilité est connue depuis des décennies et documentée par l'OWASP sous la catégorie A02:2021 — Cryptographic Failures et dans la rubrique des secrets exposés dans le code source. Malgré cette notoriété, les incidents liés à des secrets exposés dans le frontend restent fréquents, en particulier dans les organisations utilisant des plateformes SaaS tierces pour leurs opérations marketing. Les intégrations rapides réalisées sous pression temporelle génèrent régulièrement ce type d'exposition, qui peut rester non détectée pendant des mois faute de processus de scanning de secrets automatisé.
L'incident MAG souligne l'importance critique de la gestion des secrets dans les architectures modernes s'appuyant sur de nombreuses API SaaS tierces. Les bonnes pratiques incluent : l'utilisation de proxies backend pour tous les appels à des API tierces (les clés restent côté serveur), la rotation régulière des clés API, le principe du moindre privilège sur les permissions accordées, et le déploiement d'outils automatisés de scan de secrets dans les pipelines CI/CD. Des solutions comme GitLeaks, TruffleHog ou les fonctions de secret scanning nativement intégrées dans GitHub Advanced Security permettent de détecter ce type d'exposition avant la mise en production.
Au-delà de la dimension technique, cet incident illustre un risque souvent sous-estimé : la surface d'attaque liée aux intégrations avec des plateformes SaaS tierces. Dans une architecture moderne, une organisation comme MAG peut utiliser des dizaines de services externes — CRM, marketing automation, analytics — chacun potentiellement configuré via des clés API aux permissions variables. La cartographie et la gouvernance de ces intégrations constituent un impensé de la sécurité applicative pour de nombreuses organisations, y compris de grande taille opérant dans des secteurs réglementés.
Ce qu'il faut retenir
- 8,7 millions de clients des aéroports de Manchester, Stansted et East Midlands doivent rester vigilants face aux tentatives de phishing et vishing exploitant leurs données personnelles et historiques de réservation.
- Le vecteur d'attaque — des clés API en clair dans le JavaScript public — est évitable avec des outils de scan de secrets automatisés intégrés dans les pipelines CI/CD.
- MAG fait face à une procédure ICO sous UK GDPR avec risque d'amende significative ; les organisations gérant des données clients doivent auditer leurs intégrations SaaS et la présence de secrets dans leur code frontend.
Que doivent faire les clients des aéroports de Manchester, Stansted ou East Midlands suite à cette violation ?
Les personnes concernées doivent être vigilantes face aux emails et appels non sollicités faisant référence à leurs réservations de parking ou leurs véhicules. Il est recommandé de changer les mots de passe des comptes liés aux services MAG, d'activer l'authentification à deux facteurs sur les comptes email associés, et de surveiller toute utilisation non autorisée de leurs données. MAG a mis en place une ligne de communication dédiée pour les clients souhaitant vérifier si leurs données sont incluses dans la fuite.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
PaperCut NG/MF : zero-days chaînés RCE exploités dans l'éducation
Deux vulnérabilités zero-day chaînées dans PaperCut NG/MF — CVE-2026-81578 et CVE-2026-82078 — permettent un RCE sans authentification, activement exploité contre des universités américaines et européennes.
GPT-6 Astra : le premier modèle IA classé Critical
OpenAI a lancé GPT-6 Astra le 3 septembre 2026, premier modèle à franchir le seuil « Critical » de son Preparedness Framework en cybersécurité, capable d'exploiter des vulnérabilités inconnues sans supervision humaine.
Aurora ransomware utilise Cursor AI pour ses intrusions
Le groupe Aurora (Aur0ra) a utilisé l'assistant IA Cursor, propulsé par Claude Sonnet, pour planifier et exécuter des intrusions contre plus de 20 organisations dans 9 pays. Premier cas documenté d'un agent IA commercial intégré dans une chaîne d'attaque ransomware.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire