site-logo
site-logo
site-logo
خلفية البطل

تقرير

حادثة الأمن السيبراني لمجموعة مطارات مانشستر

داخل كواليس الاختراق: ماذا حدث بالفعل في شركة MAG؟

بيانات العملاء التي تخص ما يقرب من 8.7 مليون شخص عبر مطارات مانشستر، ولندن ستانستيد، وإيست ميدلاندز. وقد تعرضت عناوين البريد الإلكتروني، وأرقام الهواتف، وأرقام تسجيل المركبات، والرموز البريدية للكشف من خلال الأنظمة التي تدعم مواقف السيارات، وصالات المطارات، والأمن السريع (Fast Track)، والتسجيل في شبكات Wi-Fi داخل مباني المطارات. ولم تتأثر أي بيانات لبطاقات الدفع، وصرحت مجموعة مطارات مانشستر (MAG) بأن عمليات الطيران وسلامة الركاب وأمن الطيران لم تتعرض للخطر مطلقاً.

تبدو هذه الواقعة في ظاهرها وكأنها اختراق محدود لبيانات العملاء انتهى بنتيجة جيدة. ولكن عند التدقيق، يتضح أنها تحمل درساً أكثر أهمية: تأكيد آخر على أنه في قطاعات الطيران، والطاقة، والتصنيع، وغيرها من القطاعات ذات التشغيل الحرج، لم يعد المهاجمون يستهدفون الأنظمة الأكثر تحصيناً في المنشأة. بل أصبحوا يستهدفون الأنظمة الأقل حماية والأقل خضوعاً للرقابة المجاورة لها مباشرة، وتعد مجموعة مطارات مانشستر (MAG) الآن خامس حادثة كبرى في قطاع الطيران تتبع هذا النمط منذ سبتمبر 2025.

أعدت Shieldworkz تحليلاً تقصياً شاملاً قائماً على الأدلة لحادثة مجموعة مطارات مانشستر (MAG)، حيث فصلت فيه بين الحقائق المؤكدة والتكهنات الشائعة في القطاع، ورسمت مسار الهجوم المحتمل ومطابقته مع إطار عمل MITRE ATT&CK، ووضعته في سياق مقارن مع الحوادث الأخيرة التي تعرضت لها كل من Collins Aerospace/MUSE، ومطار دبلن، ومطار تولسا الدولي، وغيرها من اختراقات قطاع الطيران مؤخراً. وتلخص هذه الصفحة أهمية هذا التقرير، وما يعنيه لكل شخص مسؤول عن تأمين البيئات التشغيلية اليوم.

قد يكون من السهل قراءة حادثة مجموعة المطار الدولي (MAG) على أنها قصة تتعلق بقطاع الطيران فحسب وتجاوزها. ولكن هذا سيكون خطأً، وذلك لثلاثة أسباب تنطبق على مجالات تتجاوز قطاع المطارات بكثير.

نجحت تجزئة الشبكة، لكن قطاع الصناعة لا يعرف السبب. تم اختراق أنظمة بيانات العملاء الإضافية التابعة لمجموعة (MAG) بينما بقيت الأنظمة التشغيلية والأنظمة الحساسة للسلامة دون مساس. فهل كان ذلك بسبب بنية الأنظمة أم كان خياراً من المهاجم؟ السجلات العامة لا يمكنها الإجابة على هذا السؤال، وكذلك لا يستطيع معظم المشغلين الإجابة بشأن بيئات عملهم الخاصة حتى يتم اختبارها فعلياً.
أصبحت الحدود الضعيفة هي الهدف الرئيسي الآن. بوابات تسجيل الدخول لشبكات Wi-Fi، ومنصات مواقف السيارات، ومحركات حجز الصالات، هذه هي بالضبط نوعية الأنظمة الملحقة التي غالباً ما تديرها جهات خارجية، والتي تتواجد في كل بيئات البنية التحتية الحيوية والصناعية، وليس المطارات فقط. وهي عادةً ما تتلقى استثمارات أمنية أقل مما تستحق، حتى تصبح هي نقطة الاختراق.
تشكل منصات الجهات الخارجية والخدمات المشتركة القاسم المشترك المتكرر. فمن منصة MUSE التابعة لشركة Collins Aerospace إلى نظام الحجز الخلفي التابع لشركة MAG والذي لم يتم الكشف عنه بعد، فإن النمط السائد عبر حوادث الطيران في الفترة ما بين 2025 و2026 يظل ثابتاً: يحدث الاختراق في نظام مشترك أو نظام يديره البائع، وليس في الشبكة المؤسسية الأساسية للمشغل. وبالتالي، فإن أي مؤسسة لم تقم برسم خرائط وتدقيق منصات البيانات التي يديرها البائعون بشكل صريح، لديها مساحة سطح هجوم غير مدرجة في قائمة أصولها.
Incomplete containment allowed re-entry: residual Trivy credentials enabled further releases, Canvas was re-entered through the same issue the day after it was declared contained, and further Ivanti exploitation followed disclosure.

بالنسبة لمدراء أمن المعلومات، ومدراء المصانع، ومسؤولي أمن التكنولوجيا التشغيلية (OT)، ومسؤولي إدارة المخاطر في قطاعات التصنيع، والنفط والغاز، والطاقة، والكهرباء، والنقل، فإن حادثة «MAG» تمثل فرصة منخفضة التكلفة لطرح الأسئلة الصعبة قبل أن يفرض اختراق مماثل الإجابة عليها.

لماذا يجب عليك تنزيل هذا التقرير

تكرر معظم التعليقات العامة حول خرق شركة "إم إيه جي" (MAG) نفس العبارات القليلة الواردة في البيانات الصحفية. لكن تقرير "شيلد ووركس" (Shieldworkz) يذهب إلى أبعد من ذلك، حيث يطبق نفس المنهجية القائمة على الأدلة والمتوافقة مع أنظمة التشغيل والتحكم الصناعي (OT/ICS) التي نستخدمها في تحقيقاتنا الخاصة بالبث في الحوادث وتقييمات العملاء.

مصفوفة أدلة مصنفة حسب مستوى الثقة. يتم تصنيف كل ادعاء في التقرير على أنه "مؤكد"، أو "مُبلّغ عنه"، أو "مُقيّم"، أو "غير مثبت علناً"، حتى تتمكن من معرفة الوزن الدقيق الذي يحمله كل استنتاج، وليس فقط ما تقوله العناوين الرئيسية.
تخطيط كامل لإطار MITRE ATT&CK. مسار الهجوم المحتمل، بدءًا من جمع البيانات وحتى تسريبها وابتزازها، والمخطط له في مقابل التقنيات المعروفة، مع اعتراف صريح بما لا يزال مجهولاً، بما في ذلك الوصول الأولي.
تحليل الأنماط على مستوى القطاع. تم وضع مجموعة مطارات مانشستر (MAG) إلى جانب كولينز أيروسبيس/MUSE، ومطاري دبلن وكورك، ومطار تولسا الدولي، وغيرها من الحوادث الأخيرة لتوضيح ما يمثل اتجاهًا حقيقيًا مقابل ما يُعد حدثًا عارضًا لمرة واحدة.
تحليل تجزئة تكنولوجيا المعلومات والتكنولوجيا التشغيلية (IT/OT) الخاص بالمطارات والمواقع الصناعية. تحليل عملي للأنظمة التي يمكن نظرياً أن تؤدي إلى عواقب تشغيلية أو سلامة، والأنظمة التي ظلت خارج نطاق هذا الهجوم، وما الذي كان سيتغير لو أن المهاجم قد تجاوز تلك الحدود.

إذا كنت مسؤولاً عن حماية بيئات التشغيل، فإن هذا التقرير يمنحك نموذجاً للسؤال الذي سيطرحه مجلس إدارتك أو الجهة التنظيمية المعنية بك في نهاية المطاف: هل يمكن أن يحدث هذا لنا، وكيف سنعرف ما إذا كان قد حدث بالفعل؟

النقاط الرئيسية من التقرير

If your organization operates any system that administers other systems, an endpoint-management tenant, an SD-WAN controller, an MDM console, a CI/CD pipeline, you share the exact exposure class behind at least four of the eight incidents this report reconstructs. And if your environment spans both IT and OT, the report's cross-incident analysis of how IT techniques reached, or could reach, OT through remote access, flat carrier networks, engineering workstations, and Active Directory dependencies maps directly onto architecture most converged environments still carry.

Here's what this report puts in your hands:

بنية البيانات المركزية تضاعف من تأثير الاختراق. إن تجميع بيانات العملاء المساعدة عبر ثلاثة مطارات في نظام واحد حوّل عملية اختراق واحدة إلى كشف عن 8.7 مليون سجل، وهو درس مباشر في مخاطر الإفراط في مركزية البيانات غير الحساسة دون توفير حماية متناسبة معها.
البيانات المساعدة لها قيمة ابتزاز حقيقية. لا يحتاج المهاجمون إلى أرقام بطاقات الدفع أو الوصول التشغيلي لتحقيق الأرباح. إن تفاصيل الاتصال المقترنة بتسجيلات المركبات والرموز البريدية كافية لتغذية عمليات الاحتيال اللاحقة المقنعة والهندسة الاجتماعية.
يبدو أن عزل تكنولوجيا المعلومات عن التكنولوجيا التشغيلية (IT/OT) قد نجح هذه المرة. لا توجد أدلة تشير إلى وصول المهاجم إلى العمليات الجوية، ولكن التقرير يحرص على التمييز بين نجاح العزل وبين مهاجم لم يكن لديه ببساطة سبب للبحث بشكل أعمق.
تخضع المنصات التابعة لجهات خارجية ومنصات البوابة الأسيرة (captive-portal) باستمرار لتدقيق غير كافٍ. تجمع منصات تسجيل الدخول إلى شبكات الواي فاي وحجزها البيانات على نطاق واسع بينما تتلقى في كثير من الأحيان اهتماماً أمنياً أقل من تكنولوجيا المعلومات الأساسية للمؤسسة، وهي فجوة تتكرر في جميع أنحاء هذا القطاع.

كيف تعزز شيلدوركس (Shieldworkz) وضع الأمن السيبراني لتكنولوجيا العمليات (OT) لديك

تقييمات أمن تكنولوجيا العمليات (OT). يتم تقديمها من خلال OThello Assess، مع دورات تقييم تستغرق أقل من 24 ساعة لتحديد الأصول المكشوفة، وضعف تقسيم الشبكة، ومخاطر الطرف الثالث دون تعطيل العمليات التشغيلية الحية.
كشف الشبكة والاستجابة لها في بيئات التكنولوجيا التشغيلية وأنظمة التحكم الصناعي (OT/ICS). رؤية مستمرة ومراقبة دائمة لحركة مرور بيانات أنظمة SCADA، وPLC، والأنظمة السيبرانية الفيزيائية، مما يتيح رصد أنماط الوصول غير الطبيعية قبل أن تتحول إلى حوادث تتصدر العناوين الإخبارية.
التحقق من صحة تجزئة تكنولوجيا المعلومات/التكنولوجيا التشغيلية (IT/OT). مراجعة واختبار مستقل للبنية التحتية يتجاوز رسائل الاستجابة للحوادث لتأكيد، وليس افتراض، أن أنظمتك الفرعية وأنظمة المؤسسة معزولة تمامًا بالفعل عن البنية التحتية الحساسة لسلامة العمليات.
الجاهزية التنظيمية. برامج امتثال متوافقة مع متطلبات NIS2، وIEC 62443، وNERC CIP، وSOCI، وضوابط الأمن السيبراني للأنظمة التشغيلية/الضوابط الأساسية للأمن السيبراني في السعودية (Saudi OTCC/ECC)، وقانون الأمن السيبراني في سنغافورة، صُممت خصيصاً للمشغلين الذين يحتاجون إلى إثبات المرونة والقدرة على الصمود، وليس مجرد ادعائها.
استخبارات تهديدات التقنيات التشغيلية (OT) وتصميم مركز العمليات الأمنية (SOC). الدعم الاستشاري والتنفيذي لضمان أن تفصل خطط الاستجابة للحوادث لديكم بشكل صحيح بين خرق بيانات العملاء والحدث الحقيقي المتعلق بالسلامة التشغيلية، وهو تمييز يوضح تقرير MAG أنه من السهل الخلط بينهما تحت الضغط.
Some operations now aim at denying recovery, not just extracting value. Factory resets, firmware corruption, and log erasure were observed alongside traditional extortion in the same reporting period, meaning offline, tested backup and recovery capability is now a frontline control, not a compliance checkbox.

الوصول إلى تقرير التحقيق الكامل.

إذا كانت مؤسستكم تعمل في مجالات الطيران، أو تكنولوجيا العمليات التشغيلية (OT)، أو نظم التحكم الصناعي (ICS)، أو التصنيع، أو الطاقة، أو النقل، أو البنية التحتية الحيوية، فإن هذا التقرير سيساعدكم في شحذ استراتيجيتكم وتعزيز دفاعاتكم.
يرجى ملء النموذج أدناه لتنزيل تقرير الحادث السيبراني لمجموعة مطارات مانشستر وحجز جلسة إيجاز فني مجانية لمدة 30 دقيقة مع خبرائنا في أمن تكنولوجيا العمليات التشغيلية (OT).
يتضمن التقرير الكامل الجدول الزمني الكامل، وإعادة بناء مسار الهجوم، ورسم خرائط MITRE ATT&CK، وتقييم الجهة الفاعلة في التهديد، ومقارنة أنماط القطاع، والتوصيات الاستراتيجية لكل دور على حدة، وكلها مصنفة بوضوح حسب مستوى الثقة حتى تتمكن من إطلاع قيادتكم على الحقائق، لا التكهنات.

OThello Assess: maps your actual management-plane footprint and OT/IT exposure, including internet-reachable controllers and carrier-connected remote-access paths, the two routes into OT this report documents, in sub-24-hour assessment cycles.
OT network detection and response: delivers the behavior-based detection this report identifies as the difference between an intrusion caught in progress and one that goes unseen for years, covering the seven detection patterns Section 9 of the report specifies.
Incident response and tabletop exercises: scoped against this report's own case studies, management-plane compromise, credential-lifecycle failure, incomplete containment, so your team rehearses the exact failure modes documented here.
Credential and privileged-access review: closing the rotation, expiry, and ownership gaps behind Lesson 2, across human, service, and third-party credentials alike.

Organizations that act on this report's findings before their next audit or incident aren't just reading about 2026. They're closing the exact gaps the year's attackers already found and used.

Download the Report

Eight organizations already learned these lessons the hard way, at real operational and financial cost. This report exists so yours doesn't have to be the ninth.

Fill in the form to receive your free copy of Lessons from Major Cyberattacks of 2026. You'll also have the option to book a no-obligation consultation with a Shieldworkz OT security expert, who can help you test your own management-plane blast radius and prioritize this report's eight lessons against your environment.

Schedule a Demo With Shieldworkz OT Security Experts

حمّل نسختك الآن!

احصل على التقرير الكامل أو اطلب إيجازاً تنفيذاً
افحص الحادثة السيبرانية لمجموعة مطارات مانشستر (Manchester Airports Group) من خلال منظور قائم على الأدلة، بدءاً من تعرض بيانات العملاء ومخاطر الطرف الثالث، وصولاً إلى الحدود الأمنية الحرجة بين تكنولوجيا المعلومات والتكنولوجيا التشغيلية (IT/OT).