导语:英国最大机场运营商MAG摊上大事了——870万客户数据被勒索组织FulcrumSec窃取并公开发布,邮箱、电话、车牌、邮编全打包。事后披露的入侵方式让人哭笑不得:他们把能访问一切的API密钥,原原本本地写进了前端JavaScript代码里。
事件回放:一封群发通知开始的连锁灾难
8月27日,MAG(Manchester Airports Group,英国最大机场集团之一)发出群发通知:曼彻斯特、伦敦斯坦斯特德、东米德兰兹三大机场的870万客户,个人数据可能已被黑客获取。事情赶在开学季出行高峰的节骨眼上。
随后敲诈组织FulcrumSec浮出水面,直接宣称”这事是我们干的”。他们不是新手——此前对Arup Group、Novo Nordisk的入侵用的是同一手法。9月1日,国际网络威胁摘要账号@IntCyberDigest援引调查进展,揭出这次入侵的真正元凶。9月2日MAG拒绝支付赎金,FulcrumSec直接把半TB数据全部公开——”今天我们公开Manchester Group的数据库,半个TB,每一字节都是纯净的个人身份信息。”

870万条记录里,到底装了啥
这批数据涵盖三大场景:停车场预订、休息室与Fast Track预订、机场Wi-Fi注册。表面上看是”非核心业务”,但邮箱、电话、车辆登记号、邮政编码一应俱全。Have I Been Pwned还披露里头混进了出行历史和浏览记录。
更扎心的是FulcrumSec披露的两个”高价值子集”:一是约20万条2026年剩余时间内的出行记录,含姓名、邮箱、手机、车牌、邮编、具体出行日期;二是约21.5GB的曼彻斯特客户导出包,把客户ID、历史预订和营销分群画像熔在一起。前者简直是”带过期日的实时靶标清单”——钓鱼团伙拿到手,就能伪造出和真通知几乎一模一样的”您的T2停车场预订需重新授权付款,24小时内确认否则取消”这种话术。
车牌加邮编的组合在英国是相当强的身份验证材料,可用于车辆相关欺诈、车牌克隆,也能用来对保险公司和DVLA实施社工攻击。车牌这东西大多数英国人压根没意识到它”敏感”,平时也不会想到去监控它有没有被别人滥用。
FulcrumSec的”零成本”入侵
但这一切都还不是最离谱的。最离谱的是入侵手法——FulcrumSec公开承认:他们打开MAG旗下三个机场网站的前端代码,从JavaScript里翻出了Iterable(一家营销自动化平台)的admin API密钥,密钥能访问”一切”。没有SQL注入,没有钓鱼邮件,没有0day,没有社工,就是”打开浏览器开发者工具,读源码,拿key,调API”。

Iterable这类营销平台对密钥类型有区分:一种是给前端的窄权限key,只能写”用户访问了某页””提交了某表单”;另一种是跑在服务端、拥有读取整个客户数据库权限的admin key。后者从设计上就不该离开服务器。但MAG的开发者没遵守这条边界——前端集成需要权限,窄权限key不够用,admin key正好能跑,于是被打包进前端bundle发到公网。”功能work了,没爆炸,没人review,key就这么在生产源码里躺了不知道多久”——这是英文安全圈对这类事件的标准吐槽。
至于FulcrumSec,他们甚至懒得掩饰这种复用手法的存在——三个机场的admin key全出现在主域名下,不像Arup、Novo Nordisk那次还藏个奇怪子域名。结果就是:8.7 million travellers, one API key in the page source。

这事到底尴尬在哪儿
更值得反思的,是整个事件里暴露出来的几个”常识级漏洞”。FulcrumSec这次的动作相当轻量——没有动用0day,没有复杂社工,就是把浏览器F12按开。这种”开源情报+最小权限滥用”的路子,比起正面绕过EDR要省力得多。同一手法在Arup、Novo Nordisk、MAG接连得手,对他们来说几乎是流水线作业。对企业来说这是相当难堪的——被拿走的不是0day、不是漏洞,是开发流程里的一条明文。
但真正尴尬的是防守端。一家年吞吐量五千多万人次的英国最大机场集团,本应把”密钥分级”当地基来建,结果地基本身就是漏的。admin key暴露至少持续到他们收到告警才被发现。这背后反映的不是某个高深0day,而是最朴素的安全常识被忽略:前端bundle是公开的,写进前端的任何东西都是公开的;密钥分级做不到”按场景发卡”,就一定会有”管理员偷懒发全权卡”的那一天。所以这次的事故现场并不是被攻陷,而是把保险柜密码贴在了大门玻璃上。
所以这事儿真正的教训,与其说是”被黑产盯上了”,不如说是”开发流程从来没从攻击者视角审视过自己”。
开发者、企业、机场常旅客,都能做点啥
对开发者来说,这是一道”送命题”级别的清单:任何要进前端bundle的key,CI里是否有静态扫描?包发布到生产前,是否会跑一次”用bundle里的key去vendor API做实测读操作”?admin key是否真的被禁止出现在客户端代码?类似工具(GitGuardian、TruffleHog、detect-secrets)都已经在做这类检测。今天把扫描接进CI,明天就能少交一笔”学费”。
对企业来说,重点不是”再买一套WAF”,而是把”第三方API密钥”当主密钥一样管理:分级发卡、最小权限、定期轮换、独立审计日志。涉及客户数据的营销平台、CRM、数据分析平台,admin key必须是服务端secret,绝不能从CDN分发出去。
对在MAG三机场订过停车场、休息室、Fast Track,或连过Wi-Fi的朋友,近期要对”看起来很真的机场通知”保持警觉——尤其是带具体车牌号、具体日期、要求24小时内重新付款的。建议直接登录机场官网验证,不要点邮件里的链接。Have I Been Pwned已把数据纳入索引,可以先查一下自己有没有中招。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容