Blick hinter die Kulissen der Sicherheitsverletzung: Was bei MAG tatsächlich geschah
Kundendaten von rund 8,7 Millionen Personen an den Flughäfen Manchester, London Stansted und East Midlands. E-Mail-Adressen, Telefonnummern, Kfz-Kennzeichen und Postleitzahlen wurden über Systeme offengelegt, die für das Parken, Flughafen-Lounges, die Fast-Track-Sicherheitskontrolle und die WLAN-Anmeldung in den Terminals genutzt werden. Zahlungskartendaten waren nicht betroffen, und die Manchester Airport Group (MAG) erklärte, dass der Flugbetrieb, die Passagiersicherheit und die Luftsicherheit zu keinem Zeitpunkt gefährdet waren.
Oberflächlich betrachtet handelt es sich hierbei um einen begrenzten Abfluss von Kundendaten mit glimpflichem Ausgang. Bei genauerem Hinsehen zeigt sich jedoch ein weitaus lehrreicheres Bild: Es ist eine weitere Bestätigung dafür, dass Angreifer in der Luftfahrt, der Energiewirtschaft, der verarbeitenden Industrie und anderen betriebsnotwendigen Sektoren (KRITIS) nicht mehr die am besten geschützten Systeme im Kern angreifen. Sie konzentrieren sich stattdessen auf die weniger streng überwachten Randsysteme direkt daneben – und MAG ist bereits der fünfte große Vorfall im Luftfahrtsektor seit September 2025, der diesem Muster folgt.
Shieldworkz hat eine umfassende, evidenzbasierte forensische Analyse des MAG-Vorfalls erstellt, um gesicherte Fakten von Spekulationen der Branche abzugrenzen, den wahrscheinlichen Angriffspfad auf das MITRE ATT&CK-Framework abzubilden und diesen im Kontext von Collins Aerospace/MUSE, dem Flughafen Dublin, dem Tulsa International Airport sowie anderen jüngsten Sicherheitsvorfällen in der Luftfahrt einzuordnen. Auf dieser Seite wird zusammenfassend dargestellt, warum dieser Bericht von zentraler Bedeutung ist und welche Konsequenzen sich daraus für alle Verantwortlichen ergeben, die heute Betriebsumgebungen (OT/IT) absichern müssen.
Es wäre ein Leichtes, den MAG-Vorfall als reines Luftfahrtereignis abzutun und zur Tagesordnung überzugehen. Dies wäre jedoch ein Fehler – und zwar aus drei Gründen, die weit über den Flughafenbereich hinaus von Bedeutung sind.
Die Segmentierung hielt stand, doch die Branche weiß nicht, warum. Die unterstützenden Kundendatensysteme der MAG wurden kompromittiert, während die betriebs- und sicherheitskritischen Systeme unberührt blieben. Lag dies an der Architektur oder an der Entscheidung des Angreifers? Die öffentliche Berichterstattung kann diese Frage nicht beantworten – ebenso wenig wie die meisten Betreiber für ihre eigenen Umgebungen, solange diese nicht geprüft wurden.
Das schwache Perimeter-Umfeld ist heute das Hauptangriffsziel. WLAN-Vorschaltseiten (Captive Portals), Parkplatz-Plattformen, Lounge-Buchungssysteme – dies sind genau die Arten von untergeordneten, häufig von Drittanbietern betriebenen Systemen, die in jeder industriellen Umgebung und in allen Sektoren Kritischer Infrastrukturen (KRITIS) existieren, nicht nur an Flughäfen. Sie erhalten routinemäßig weniger Sicherheitsinvestitionen, als sie eigentlich erfordern – bis zu dem Moment, an dem sie zum Einfallstor werden.
Plattformen von Drittanbietern und Shared Services sind der rote Faden. Von der MUSE-Plattform von Collins Aerospace bis hin zum noch nicht offengelegten Buchungs-Backend von MAG ist das Muster bei den Luftfahrt-Sicherheitsvorfällen der Jahre 2025–2026 konsistent: Der Sicherheitsvorfall ereignet sich in einem gemeinsam genutzten oder von einem Drittanbieter betriebenen System, nicht im Kernnetzwerk des Betreibers. Jede Organisation, die ihre von Drittanbietern betriebenen Datenplattformen nicht explizit erfasst und auditiert hat, verfügt über eine nicht inventarisierte Angriffsfläche.
Incomplete containment allowed re-entry: residual Trivy credentials enabled further releases, Canvas was re-entered through the same issue the day after it was declared contained, and further Ivanti exploitation followed disclosure.
Für CISOs, Werksleiter, OT-Security-Verantwortliche und Risikoeigner in den Bereichen Fertigung, Öl und Gas, Energie, Stromversorgung und Verkehr ist der MAG-Vorfall eine kostengünstige Gelegenheit, die kritischen Fragen zu stellen, bevor ein ähnlicher Sicherheitsvorfall die Antworten erzwingt.
Warum Sie diesen Bericht herunterladen sollten
Die meisten öffentlichen Kommentare zur Sicherheitsverletzung bei MAG wiederholen lediglich dieselben wenigen Zeilen aus Pressemitteilungen. Der Bericht von Shieldworkz geht jedoch weiter und wendet dieselbe evidenzbasierte, OT/ICS-spezifische Methodik an, die wir auch bei unseren eigenen Vorfalluntersuchungen und Sicherheitsüberprüfungen für Kunden nutzen.
Eine vertrauensbewertete Evidenzmatrix. Jede Aussage im Bericht ist als CONFIRMED, REPORTED, ASSESSED oder NOT PUBLICLY ESTABLISHED klassifiziert. So wissen Sie genau, welches Gewicht die einzelnen Ergebnisse tatsächlich haben – und nicht nur, was die Schlagzeilen versprechen.
Eine vollständige MITRE ATT&CK-Abbildung. Der wahrscheinliche Angriffspfad, von der Datenerfassung über die Exfiltration bis hin zur Erpressung, wird bekannten Techniken zugeordnet – unter expliziter Berücksichtigung der verbleibenden Unbekannten, einschließlich des Erstzugangs (Initial Access).
Sektorweite Musteranalyse. MAG wird neben Collins Aerospace/MUSE, den Flughäfen Dublin und Cork, dem Tulsa International Airport sowie anderen jüngsten Vorfällen eingeordnet, um aufzuzeigen, was tatsächlich einen Trend darstellt und was einen Einzelfall abbildet.
Spezifische IT/OT-Segmentierungsanalyse für Flughäfen und Industrieanlagen. Eine praxisnahe Analyse, welche Systeme theoretisch betriebliche oder sicherheitsrelevante Auswirkungen hätten verursachen können, welche Systeme von diesem Angriff unberührt blieben und welche Konsequenzen eine Grenzüberschreitung durch den Angreifer gehabt hätte.
Wenn Sie für den Schutz operativer Umgebungen (OT) verantwortlich sind, liefert Ihnen dieser Bericht eine Vorlage für die Fragen, die Ihr eigener Vorstand oder die zuständige Regulierungsbehörde Ihnen früher oder später stellen wird: Könnte uns dies auch passieren, und woran würden wir erkennen, ob es bereits geschehen ist?
Wichtigste Erkenntnisse aus dem Bericht
If your organization operates any system that administers other systems, an endpoint-management tenant, an SD-WAN controller, an MDM console, a CI/CD pipeline, you share the exact exposure class behind at least four of the eight incidents this report reconstructs. And if your environment spans both IT and OT, the report's cross-incident analysis of how IT techniques reached, or could reach, OT through remote access, flat carrier networks, engineering workstations, and Active Directory dependencies maps directly onto architecture most converged environments still carry.
Here's what this report puts in your hands:
Eine zentralisierte Datenarchitektur vervielfacht die Auswirkungen von Datenabflüssen. Die Aggregation von Kunden-Zusatzdaten aus drei Flughäfen in einem einzigen System verwandelte eine einzelne Kompromittierung in die Offenlegung von 8,7 Millionen Datensätzen – eine direkte Lehre über das Risiko einer übermäßigen Zentralisierung nicht-kritischer Daten ohne angemessenen Schutz.
Auch scheinbar unwichtige Nebendaten besitzen einen echten Erpressungswert. Angreifer benötigen keine Zahlungskartendaten oder direkten operativen Zugriff, um Profit zu schlagen. Kontaktdaten in Verbindung mit Fahrzeugregistrierungen und Postleitzahlen genügen bereits, um überzeugende Folge-Scams und Social-Engineering-Angriffe zu initiieren.
Die IT/OT-Segmentierung scheint dieses Mal funktioniert zu haben. Es gibt keine Hinweise darauf, dass der Angreifer den Bereich des Flugbetriebs erreicht hat, jedoch wird im Bericht sorgfältig zwischen einer erfolgreichen Segmentierung und einem Angreifer unterschieden, der schlicht keinen Grund hatte, weiter vorzudringen.
Plattformen von Drittanbietern und Captive-Portalen werden konsequent unzureichend überprüft. Wi-Fi-Anmelde- und Buchungsplattformen erfassen Daten im großen Stil, während sie oft weniger Sicherheitsaufmerksamkeit erhalten als die Kern-IT des Unternehmens – eine Sicherheitslücke, die sich durch die gesamte Branche zieht.
Wie Shieldworkz Ihre OT-Sicherheitslage nachhaltig stärkt
OT-Sicherheitsbewertungen. Bereitgestellt über OThello Assess, mit Bewertungszyklen von unter 24 Stunden, die exponierte Assets, schwache Segmentierung und Drittanbieterrisiken identifizieren – ohne den laufenden Betrieb zu stören.
Network Detection and Response für OT/ICS. Kontinuierliche Transparenz des Datenverkehrs von SCADA, PLC und cyber-physischen Systemen, damit ungewöhnliche Zugriffsmuster erkannt werden, bevor sie zu schwerwiegenden Sicherheitsvorfällen führen.
Validierung der IT/OT-Segmentierung. Unabhängige Überprüfung und Prüfung der Architektur, die über reine Incident-Response-Maßnahmen hinausgeht. Sie bestätigt, statt nur anzunehmen, dass Ihre Peripherie- und Unternehmenssysteme tatsächlich von sicherheitskritischen Infrastrukturen isoliert sind.
Regulatorische Compliance. Compliance-Programme, die auf die Anforderungen von NIS-2, IEC 62443, NERC CIP, SOCI, Saudi OTCC/ECC und dem Singapore Cybersecurity Act ausgerichtet sind – entwickelt für Betreiber, die nachweisbare Resilienz erbringen müssen, statt diese nur zu behaupten.
OT-Threat-Intelligence und SOC-Design. Beratungs- und Implementierungsunterstützung, damit Ihre Incident-Response-Playbooks eine Verletzung des Schutzes von Kundendaten präzise von einem echten Vorfall der Betriebssicherheit (Safety) trennen – eine Unterscheidung, die gemäß dem MAG-Bericht unter Druck oft fälschlicherweise vermischt wird.
Some operations now aim at denying recovery, not just extracting value. Factory resets, firmware corruption, and log erasure were observed alongside traditional extortion in the same reporting period, meaning offline, tested backup and recovery capability is now a frontline control, not a compliance checkbox.
Greifen Sie auf den vollständigen Untersuchungsbericht zu.
Wenn Ihr Unternehmen in den Bereichen Luftfahrt, OT, ICS, Fertigung, Energie, Transport oder Kritische Infrastrukturen (KRITIS) tätig ist, hilft Ihnen dieser Bericht dabei, Ihre Sicherheitsstrategie zu schärfen und Ihre Abwehrmechanismen zu stärken.
Füllen Sie das folgende Formular aus, um den Manchester Airports Group Cyber Incident Report herunterzuladen und ein kostenloses, 30-minütiges technisches Briefing mit unseren OT-Sicherheitsexperten zu buchen.
Der vollständige Bericht enthält den lückenlosen Zeitablauf, die Rekonstruktion des Angriffsvektors, das MITRE ATT&CK-Mapping, eine Bewertung der Bedrohungsakteure, einen Branchenvergleich sowie rollenspezifische strategische Empfehlungen – allesamt präzise nach Vertrauensgrad klassifiziert, damit Sie Ihre Geschäftsführung auf Basis von Fakten statt Spekulationen informieren können.
OThello Assess: maps your actual management-plane footprint and OT/IT exposure, including internet-reachable controllers and carrier-connected remote-access paths, the two routes into OT this report documents, in sub-24-hour assessment cycles.
OT network detection and response: delivers the behavior-based detection this report identifies as the difference between an intrusion caught in progress and one that goes unseen for years, covering the seven detection patterns Section 9 of the report specifies.
Incident response and tabletop exercises: scoped against this report's own case studies, management-plane compromise, credential-lifecycle failure, incomplete containment, so your team rehearses the exact failure modes documented here.
Credential and privileged-access review: closing the rotation, expiry, and ownership gaps behind Lesson 2, across human, service, and third-party credentials alike.
Organizations that act on this report's findings before their next audit or incident aren't just reading about 2026. They're closing the exact gaps the year's attackers already found and used.
Download the Report
Eight organizations already learned these lessons the hard way, at real operational and financial cost. This report exists so yours doesn't have to be the ninth.
Fill in the form to receive your free copy of Lessons from Major Cyberattacks of 2026. You'll also have the option to book a no-obligation consultation with a Shieldworkz OT security expert, who can help you test your own management-plane blast radius and prioritize this report's eight lessons against your environment.
Schedule a Demo With Shieldworkz OT Security Experts