Исследователь в области безопасности Скотт Хелм, как сообщается, подтвердил заявление FulcrumSec о том, что Manchester Airports Group (MAG) раскрыла привилегированные ключи API в клиентском JavaScript.
Хелм заявил, что пришел к такому выводу, используя информацию, предоставленную группой кибервымогателей, чтобы реконструировать, как были украдены данные примерно 8,8 миллиона клиентов MAG в прошлом месяце.
Злоумышленники, стоящие за атакой, назвали сбой безопасности MAG «трагикомичным». Они утверждали, что MAG раскрыла избыточно привилегированные ключи API для Iterable, платформы автоматизации маркетинга, во фронтенд-JavaScript, обслуживаемом веб-сайтами трех аэропортов MAG: Манчестера, Станстеда и Ист-Мидлендс.
Хелм использовал Wayback Machine из Internet Archive для извлечения старых версий JavaScript и обнаружил, что три ключа впервые появились на веб-сайтах аэропортов в июне и июле 2022 года. Те же значения оставались раскрытыми до августа 2026 года, сказал он.
«Если прочитать временную шкалу в обратном порядке, станет еще хуже», — сказал Хелм. «Любой, кто просматривал исходный код этой страницы в любой день между июнем 2022 года и августом 2026 года, мог получить ключ. FulcrumSec просто оказались теми, кто нам об этом сообщил.
«Извне невозможно узнать, кто еще это сделал, и честный ответ заключается в том, что MAG тоже не может этого знать, не просматривая четыре года журналов API Iterable, если у них вообще есть четырехлетние журналы API Iterable».
Хелм объяснил, что ключи API не были встроены непосредственно в HTML, но любой, кто просматривал пакеты JavaScript, загружаемые сайтами, мог их найти. Это объясняет, как уязвимость могла оставаться незамеченной ИТ-отделами аэропорта более четырех лет.
Хелм утверждает, что код, доставляемый браузером, использовал ключи для авторизации серверных операций API — чего документация Iterable явно не рекомендует. Вместо этого запросы должны были проходить через собственные серверы MAG, где учетные данные могли бы храниться в секрете, а доступ ограничен.
Предполагаемое раскрытие учетных данных MAG было не единственной проблемой. По словам Хелма, ключи имели избыточные привилегии для выполнения своей предполагаемой задачи — атрибуции кликов по страницам маркетинговым письмам.
Ключи имели доступ на чтение/запись к основным конечным точкам Iterable, что давало любому, кто их получил, возможность получить доступ к таким данным, как профили клиентов, бронирования парковок и залов ожидания, а также покупки Fast Track.
Хелм сказал, что структура и содержимое украденных данных указывают на то, что они были экспортированы из Iterable. Он также отметил, что ключи могли получить доступ к конечным точкам, способным удалять записи и списки клиентов или изменять профили.
«Нет никаких указаний на то, что FulcrumSec делали что-либо из этого, и я рад, но они могли бы просто уничтожить все с орбиты, и MAG были бы действительно в беде», — сказал Хелм. «В течение четырех лет возможность удалить базу данных Manchester Airports Group была доступна через просмотр исходного кода.
«Это было не только нарушение конфиденциальности. Это было также колоссальное нарушение целостности и доступности, и MAG просто повезло. Как они теперь могут доверять любым данным, оставшимся в базе данных?»
Когда MAG раскрыла инцидент, она описала кибератаку как «сложную» и заявила, что это «взлом, а не упущение».
Компания отказалась комментировать выводы Хелма. MAG продолжает свое расследование совместно с Управлением по защите информации (ICO) и оказывает поддержку Национальному агентству по борьбе с преступностью в ее расследованиях.
По имеющимся данным, MAG утверждает, что стала жертвой преступления, и оспаривает характеристику Хелма «взлом не требуется».
FulcrumSec опубликовала данные компании 2 сентября, через неделю после того, как MAG подтвердила отказ платить. По данным ICO, требование вымогательства группы было ниже, чем обычно предъявляемые киберпреступниками. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Connor Jones




