개요

Manchester Airports Group(MAG)은 주차, 라운지, Fast Track 예약과 공항 Wi-Fi 가입과 관련된 고객 데이터가 무단 제3자에 의해 확보된 사이버 보안 사고를 확인했다. MAG 공식 성명은 Manchester, Stansted, East Midlands 공항에서 해당 서비스와 관련된 고객 데이터가 확보됐다고 밝혔다. 성명에서 확인된 데이터 유형은 이메일 주소, 전화번호, 차량 등록 번호, 우편번호이며, 관련 시스템에 고객의 은행 또는 결제 상세 정보가 저장되어 있지 않다고 확인된다.
이후 FulcrumSec은 공격 책임을 주장했고, SecurityWeek 보도에 따르면 비압축 상태로 약 550GB에 해당하는 데이터를 공개한 것으로 전해진다. Have I Been Pwned의 게시 설명에는 8.8M 명의 고객에 관한 이메일 주소와 전화번호가 공개됐다는 내용이 포함된다. 이 8.8M 수치는 해당 게시 설명에서 확인되는 규모이며, 전체 피해 규모가 확정된 독립 검증 결론은 아니다.
공격 흐름
보도된 주장에 따르면, FulcrumSec은 세 공항 웹사이트의 루트 도메인에서 프론트엔드 JavaScript 안에 평문으로 남아 있었다고 주장하는 관리자 키 또는 공항별 Iterable API 자격증명을 이용해 MAG 시스템에 접근한 것으로 보인다. SecurityWeek는 “admin keys that were left in plain sight in the frontend JavaScript of each of its three airports’ websites”, in each root domain이라는 FulcrumSec 진술을 전했다. BleepingComputer도 공항별 Iterable API 자격증명이 클라이언트 사이드 JavaScript에 노출됐다는 주장을 보도했다. 다만 이 침입 경로는 FulcrumSec의 주장에 기반하며, 독립적으로 검증된 기술적 사실은 아니다.
이어서 FulcrumSec은 주차, 라운지, Fast Track 예약 데이터와 공항 Wi-Fi 가입 데이터를 확보했다고 주장한다. 같은 주장에는 약 2,482,763건의 주차·라운지·Fast Track 구매, 461,433건의 예약·주차·차량 등록 관련 SMS 메시지, 108,077개의 고유 영국 차량 등록 번호, 그리고 2026년 나머지 기간과 관련된 약 200,000건의 향후 여행 기록이 포함됐다는 내용도 있다. 이 모든 수치는 FulcrumSec의 주장이며, BleepingComputer은 공개 샘플이 진품처럼 보였으나 위협 행위자의 접근 출처와 범위, 전체 데이터셋 규모, 향후 여행 기록 주장에 대해 독립적으로 검증하지 못했다고 밝혔다.
영향 범위
MAG 공식 성명이 확인하는 직접적인 영향 범위는 다음과 같다.
- Manchester, Stansted, East Midlands 공항의 주차, 라운지, Fast Track 예약 고객
- 공항 내 Wi-Fi 가입 고객
- 이메일 주소, 전화번호, 차량 등록 번호, 우편번호가 포함된 고객 데이터
MAG는 이번 사고와 관련된 시스템에 고객의 은행 또는 결제 상세 정보가 저장되어 있지 않다고 밝혔다. Have I Been Pwned의 게시 설명에서는 8.8M 명의 고객에 관한 이메일 주소와 전화번호가 언급된다. 다만 이 수치는 Have I Been Pwned 게시 설명에서 확인되는 규모이며, 전체 피해 규모는 독립 검증 전 단계다. BleepingComputer는 공개 샘플이 진품처럼 보였다는 확인과 달리, 데이터셋 전체 규모에 대해 독립적 검증을 하지 못했다고 명시한다.
기술적 분석
이번 사고에서 핵심이 되는 기술적 쟁점은 공격자가 주장한 접근 경로다. FulcrumSec은 세 공항 웹사이트 프론트엔드 JavaScript에 평문으로 남아 있었다고 주장하는 관리자 키 또는 공항별 Iterable API 자격증명을 이용했다고 주장하며, 이 주장은 SecurityWeek와 BleepingComputer 보도를 통해 전달된다. 제공된 근거에 따르면 이 주장은 FulcrumSec이 스스로 공개한 진술에 기반한 것이며, BleepingComputer은 해당 침입 경로와 접근 범위에 대해 독립적으로 검증하지 못했다고 명시한다.
따라서 독자가 확인할 수 있는 기술적 사실은 “FulcrumSec이 특정 프론트엔드 노출을 침입 경로로 주장했다는 것”과 “BleepingComputer이 침입 경로와 접근 범위를 독립적으로 검증하지 못했다고 밝혔다는 것”으로 한정해야 한다. 이 한정된 사실 위에서 조건부로 해석할 수 있는 것은, 만약 해당 경로가 사실로 확인될 경우 프론트엔드와 서버 사이 자격증명 위치가 이번 사고의 핵심 변수였을 가능성이 열린다는 점이다. 이는 제공된 근거에서 추론 가능한 범위이며, MAG 사고에 대한 확정된 기술 결론은 아니다.
데이터 규모와 관련해서도 동일한 주의가 필요하다. FulcrumSec은 약 550GB, 2,482,763건, 461,433건, 108,077건, 약 200,000건 등의 수치를 제시했고, Have I Been Pwned 게시 설명에서는 8.8M 명의 고객이 언급된다. BleepingComputer은 공개 샘플이 진품처럼 보였지만 전체 데이터셋 규모와 향후 여행 기록 주장에는 독립적으로 검증하지 못했다고 명시했다. 제공된 자료에서 확정할 수 있는 것은 MAG가 고객 데이터 탈취 사고를 공식 확인하고 유출 데이터 유형을 공개했다는 점이며, 구체적인 피해 규모는 독립 검증 전 단계로 남아 있다.
대응·복구
MAG는 공식 성명에서 위험을 즉시 격리하고 전문 자문사와 협력해 고객과 시스템을 보호하는 적절한 조치를 취하고 있다고 밝혔다. 또한 관련 당국에 통보하고 협력하고 있다고 확인했다.
“We immediately contained the risk and have been working with specialist advisors and taking appropriate steps to protect our customers and systems. We have informed and are working with the relevant authorities.”
FulcrumSec은 각 공항 웹사이트의 프론트엔드 JavaScript에서 관리자 키 또는 공항별 Iterable API 자격증명을 이용해 접근했다고 주장하지만, 이 침입 경로 주장은 아직 독립적으로 검증되지 않았다. BleepingComputer도 위협 행위자의 접근 출처와 범위, 전체 데이터셋 규모에 대해 독립적으로 확인하지 못했다고 밝혔다.
제공된 자료에는 고객 개별 통지의 내용, 데이터 삭제 또는 자격증명 무효화 여부, 그리고 공격자 요구에 응했는지 여부에 대한 MAG 공식 확인은 포함되어 있지 않다. SecurityWeek 제목에서 “ransom refusal”이라는 표현이 보이기는 하나, 제공된 인용 본문에는 MAG가 몸값 요구에 응하지 않았다는 사실 자체를 독립적으로 확인하는 문장은 없다.
재발 방지
제공된 자료에서 독자적으로 뒷받침되는 재발 방지 논의는 크게 두 갈래로 나눌 수 있다. 첫 번째는 FulcrumSec의 주장이 사실로 확인될 때 필요한 검증 단계다. 세 공항 웹사이트의 프론트엔드 JavaScript에서 관리자 키나 Iterable API 자격증명이 실제로 평문으로 노출되어 있었는지, 해당 자격증명이 현재 사용·유효 상태인지, 그리고 그 노출이 이번 사고와 인과적으로 연결되는지를 독립적으로 확인하는 과정이 필요하다. BleepingComputer는 공개 샘플이 진품처럼 보였다고 전하면서도 위협 행위자의 침입 경로와 접근 범위, 전체 데이터셋 규모, 향후 여행 기록 주장에 대해 독립적으로 검증하지 못했다고 밝힌다.
두 번째는 MAG가 실제로 수행하고 있다고 밝힌 대응이다. 위험 격리, 전문 자문사와의 협력, 관련 당국에의 통보·협력이 그것이다. 이 외의 개발 가이드라인 변경, API 자격증명 라이프사이클 관리 도입, 접근 권한 재설계 같은 구조적 개선은 제공된 자료에서 MAG가 채택했거나 약속했다고 확인되지 않는다. 따라서 독자에게 제시할 수 있는 재발 방지 의미는 “MAG가 공개적으로 확인한 대응”과 “공격자 주장이 검증될 경우 독립적 기술 검증이 선행되어야 한다”는 두 가지로 제한된다.
참고자료
- Manchester Airports Group Statement
- Manchester Airports Group Data on 8.8 Million People Leaked After Ransom Refusal
- Extortion Group Claims Manchester Airports Group Data Breach
- FulcrumSec claims Manchester Airports hack, theft of 86 GB of data
- Have I Been Pwned: Manchester Airports Group Data Breach
함께 읽으면 좋은 글
- CVE-2026-81578 대응 가이드: PaperCut NG/MF 중요 기능 인증 누락 KEV 점검
- Arjun 기반 숨은 HTTP 파라미터 탐색 및 후보 결과 해석 실무 가이드
- CVE-2026-82078 대응 가이드: PaperCut NG/MF Unsafe Reflection KEV 점검
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!