Ataque cibernético expone datos de 8,7 millones de clientes en tres aeropuertos británicos

El Manchester Airports Group confirmó que atacantes externos exfiltraron datos de 8,7 millones de pasajeros de los aeropuertos de Manchester, Stansted y East Midlands. La empresa rechazó el pago del rescate exigido por los invasores.
Confirmación y contención
El Manchester Airports Group (MAG) confirmó el 27 de agosto de 2026 que atacantes externos no autorizados exfiltraron datos de 8,7 millones de clientes distribuidos entre los aeropuertos de Manchester, Stansted y East Midlands. El grupo detectó la intrusión el mismo día y dijo haber contenido el acceso antes de que los invasores pudieran avanzar más allá de los sistemas de CRM y programación de servicios comerciales.
Los datos comprometidos incluyen direcciones de correo electrónico, números de teléfono, matrículas de vehículos y códigos postales. El MAG confirmó que ninguna información bancaria o de tarjeta de pago fue accedida. La información pertenecía a pasajeros que utilizaron servicios de estacionamiento, lounges, Fast Track o redes Wi-Fi de los tres aeropuertos.
Rescate exigido y rechazado
Tras la exfiltración, los atacantes demandaron pago a cambio de la devolución de los datos. El MAG rechazó. "Contuvimos el riesgo rápidamente y evitamos que los invasores tuvieran acceso adicional", dijo un portavoz de la empresa, según BBC. La identidad del grupo responsable es conocida por las autoridades británicas, según informó el MAG, pero no se ha divulgado públicamente. Ninguna organización criminal había reivindicado la autoría del ataque hasta el cierre de este artículo.
La Oficina del Comisionado de Información (ICO) y otras autoridades competentes fueron notificadas, según el MAG. La empresa afirmó que la seguridad operacional de los vuelos no fue comprometida en ningún momento.
El vector ignorado: sistemas de servicios al pasajero
El MAG opera tres de los aeropuertos más concurridos del Reino Unido por volumen de pasajeros. El Aeropuerto de Manchester procesó 31 millones de pasajeros en 2024; Stansted y East Midlands suman otros 28 millones. La brecha no ocurrió en sistemas de control de vuelo o seguridad de aviación, sino en las capas de CRM y plataformas de reserva de servicios comerciales, segmentos frecuentemente auditados con menos rigor que la infraestructura operativa crítica.
La combinación de datos expuestos (correo electrónico, teléfono, matrícula y código postal) no involucra credenciales financieras, pero es suficiente para construir perfiles de identidad detallados y montar campañas de phishing y smishing personalizadas. Investigadores de seguridad apuntan que este tipo de dato tiene un alto valor en mercados subterráneos precisamente porque el uso indebido no genera alertas de fraude financiero inmediatas, dificultando la detección por parte de las víctimas.
Impacto regulatorio: del Reino Unido a Europa continental
En el Reino Unido, el ICO puede abrir una investigación bajo el UK GDPR y aplicar multas de hasta £17,5 millones o el 4% de la facturación global anual, lo que sea mayor. El plazo regulatorio para la notificación de brechas con riesgo a individuos es de 72 horas a partir del descubrimiento. El MAG no había confirmado hasta el cierre de este artículo si la notificación al ICO se realizó dentro de ese plazo.
En Europa continental, el incidente resuena directamente para operadores aeroportuarios sujetos a la Directiva NIS2, en vigor para entidades esenciales de transporte desde octubre de 2024. Las reglas exigen notificación inicial de incidentes significativos en hasta 24 horas a las autoridades nacionales competentes, con un informe detallado en 72 horas. Operadores como Fraport (Aeropuerto de Frankfurt), Groupe ADP (aeropuertos de París) y Schiphol Group (Países Bajos) operan bajo este mismo marco y enfrentan un escrutinio creciente sobre la idoneidad de los sistemas periféricos de CRM y reservas de servicios al pasajero en relación con las obligaciones del NIS2.
La diferencia entre los dos regímenes es relevante para los CISOs de consultorías con clientes en infraestructura de transporte: el UK GDPR post-Brexit y el NIS2 de la Unión Europea, a pesar de sus raíces comunes, divergen en plazos, umbrales de notificación y organismos de supervisión. Las empresas que operan en ambos mercados deben mantener rutas distintas de respuesta a incidentes.
Lo que aún no se sabe
El vector inicial de compromiso no ha sido divulgado por el MAG. La empresa tampoco ha confirmado el volumen total de datos transferidos fuera de sus sistemas. La ausencia de reclamación pública por parte de los atacantes impide evaluar si los datos serán comercializados o mantenidos como palanca de negociación futura. El MAG no había anunciado medidas de reparación o monitoreo de identidad para los 8,7 millones de clientes afectados hasta el cierre de este artículo.