Je stond deze zomer vijf dagen op Stansted. Tachtig pond parkeergeld, en in de vertrekhal klikte je op het wifi-netwerk omdat je nog even iets moest opzoeken. Deze week viel er een mail in je bus van diezelfde luchthaven met de mededeling dat je gegevens gestolen zijn. Dat is de echte mail. De namaak komt daarna.
Manchester Airports Group, exploitant van Manchester, Londen Stansted en East Midlands, meldde donderdag dat een onbevoegde derde partij een hoeveelheid klantgegevens heeft buitgemaakt. Een woordvoerder bevestigde aan The Register dat het om ongeveer 8,7 miljoen klanten gaat. Het bedrijf zegt dat de overgrote meerderheid daarvan alleen het e-mailadres kwijt is, meestal opgegeven bij het aanmelden voor de publieke wifi. Een kleinere groep gaf meer af: mensen die parkeren, een loungeplek of Fast Track boekten of dat probeerden, en van wie ook telefoonnummer, kenteken en postcode in het bestand stonden. Bank- en betaalgegevens zitten volgens MAG niet in het getroffen systeem.
“Geen betaalgegevens” beantwoordt de verkeerde vraag
Dat bank- en betaalgegevens veilig zijn, staat in bijna elk persbericht na een datalek, en het is bedoeld om gerust te stellen. Hier is die zin waar en irrelevant. Bij een parkeerdienst had niemand iets aan een creditcardnummer. Wat er wel lag, is de combinatie die een oplichter nodig heeft om geloofwaardig te klinken: een mailadres, en bij een deel van de mensen het telefoonnummer erbij, plus de wetenschap dat jij bij die luchthaven een plek hebt geboekt.
Voor die kleinere groep zit er nog iets bij dat niet verandert. Een pas blokkeer je, een kenteken niet. “Uw parkeerreservering kon niet worden afgerond, betaal binnen 24 uur” is een bericht dat je normaal weglacht, maar niet als het kenteken erin klopt en je er inderdaad gestaan hebt.
De echte mail is al verstuurd, en dat is het probleem
MAG stelt volgens BNR contact te hebben opgenomen met de getroffen passagiers, en The Register adviseert die klanten extra alert te zijn op phishing. Uit voorzorg is de toegang tot Manage My Booking tijdelijk ingetrokken; wie een boeking binnen 72 uur wil wijzigen moet de klantenservice bellen.
Dat is precies de situatie waar oplichters op wachten. Er ligt nu een echte mail van een luchthaven bij miljoenen mensen, en een dienst die tijdelijk niet werkt met een instructie om contact op te nemen. Een nagemaakte “wij hebben uw boeking hersteld, log hier opnieuw in” past daar naadloos tussen. Het is niet het datalek dat het risico maakt, het is de herstelcommunicatie eromheen.
Wij roepen te snel dat er een phishinggolf komt
Nu de andere kant, want die hoort erbij. Wij schrijven bij elk groot datalek dat er een golf phishing achteraan komt, en dat is niet elke keer uitgekomen. Bij het CEVA-datalek voorspelden wij hetzelfde, en wat er daarna bij de Fraudehelpdesk binnenkwam was minder gericht dan het lek beloofde. Gestolen data belandt niet automatisch bij iemand die er een campagne mee bouwt: sets worden doorverkocht, gesplitst en soms jaren later pas gebruikt.
Het risico is dus echt, de tijdlijn niet. Wie na een lek twee weken oplet en daarna weer op de automaat gaat, kijkt precies in de verkeerde periode.
Zoek je bevestigingsmail op, niet de link erin
Pak vanavond je mailbox erbij en zoek op de naam van de luchthaven waar je deze zomer geparkeerd of ingecheckt hebt. Kijk welk mailadres en welk telefoonnummer je daar hebt achtergelaten, want dat is het adres waar het straks binnenkomt. Krijg je daarna iets over die boeking, dan open je de parkeerdienst zelf via je browser en niet via de knop in de mail. Eén regel, en hij geldt voor elk bericht dat naar dat adres komt.
Wie de afpersers zijn, mag MAG van de ICO niet zeggen
Het was geen ransomware maar afpersing, zegt MAG, en het bedrijf heeft niet betaald. De Britse toezichthouder ICO vroeg de exploitant om de losgeldbrief, de eisen en de naam van de groep niet te delen, om de daders geen bekendheid te geven. Dat is een verdedigbare keuze en tegelijk een die het lastiger maakt om te herkennen wat er straks met de data gebeurt: wie de groep is, bepaalt of een set doorverkocht of gepubliceerd wordt. Verschijnt dit bestand later ergens openbaar, dan is dat het moment waarop de mailadressen uit de wifi-aanmelding pas echt in omloop komen.
Het bericht staat bij Luchtvaartnieuws en bij BNR; The Register kreeg de omvang en de details bevestigd door MAG. Eerder legden we uit hoe je een mail over een datalek controleert en hoe reisgerelateerde phishing eruitziet.
