Blick hinter die Kulissen der Sicherheitsverletzung: Was bei MAG tatsächlich geschah
Kundendaten von rund 8,7 Millionen Personen an den Flughäfen Manchester, London Stansted und East Midlands. E-Mail-Adressen, Telefonnummern, Kfz-Kennzeichen und Postleitzahlen wurden über Systeme offengelegt, die für das Parken, Flughafen-Lounges, die Fast-Track-Sicherheitskontrolle und die WLAN-Anmeldung in den Terminals genutzt werden. Zahlungskartendaten waren nicht betroffen, und die Manchester Airport Group (MAG) erklärte, dass der Flugbetrieb, die Passagiersicherheit und die Luftsicherheit zu keinem Zeitpunkt gefährdet waren.
Oberflächlich betrachtet handelt es sich hierbei um einen begrenzten Abfluss von Kundendaten mit glimpflichem Ausgang. Bei genauerem Hinsehen zeigt sich jedoch ein weitaus lehrreicheres Bild: Es ist eine weitere Bestätigung dafür, dass Angreifer in der Luftfahrt, der Energiewirtschaft, der verarbeitenden Industrie und anderen betriebsnotwendigen Sektoren (KRITIS) nicht mehr die am besten geschützten Systeme im Kern angreifen. Sie konzentrieren sich stattdessen auf die weniger streng überwachten Randsysteme direkt daneben – und MAG ist bereits der fünfte große Vorfall im Luftfahrtsektor seit September 2025, der diesem Muster folgt.
Shieldworkz hat eine umfassende, evidenzbasierte forensische Analyse des MAG-Vorfalls erstellt, um gesicherte Fakten von Spekulationen der Branche abzugrenzen, den wahrscheinlichen Angriffspfad auf das MITRE ATT&CK-Framework abzubilden und diesen im Kontext von Collins Aerospace/MUSE, dem Flughafen Dublin, dem Tulsa International Airport sowie anderen jüngsten Sicherheitsvorfällen in der Luftfahrt einzuordnen. Auf dieser Seite wird zusammenfassend dargestellt, warum dieser Bericht von zentraler Bedeutung ist und welche Konsequenzen sich daraus für alle Verantwortlichen ergeben, die heute Betriebsumgebungen (OT/IT) absichern müssen.
Warum dieser Bericht wichtig ist
Es wäre ein Leichtes, den MAG-Vorfall als reines Luftfahrtereignis abzutun und zur Tagesordnung überzugehen. Dies wäre jedoch ein Fehler – und zwar aus drei Gründen, die weit über den Flughafenbereich hinaus von Bedeutung sind.
Die Segmentierung hielt stand, doch die Branche weiß nicht, warum. Die unterstützenden Kundendatensysteme der MAG wurden kompromittiert, während die betriebs- und sicherheitskritischen Systeme unberührt blieben. Lag dies an der Architektur oder an der Entscheidung des Angreifers? Die öffentliche Berichterstattung kann diese Frage nicht beantworten – ebenso wenig wie die meisten Betreiber für ihre eigenen Umgebungen, solange diese nicht geprüft wurden.
Das schwache Perimeter-Umfeld ist heute das Hauptangriffsziel. WLAN-Vorschaltseiten (Captive Portals), Parkplatz-Plattformen, Lounge-Buchungssysteme – dies sind genau die Arten von untergeordneten, häufig von Drittanbietern betriebenen Systemen, die in jeder industriellen Umgebung und in allen Sektoren Kritischer Infrastrukturen (KRITIS) existieren, nicht nur an Flughäfen. Sie erhalten routinemäßig weniger Sicherheitsinvestitionen, als sie eigentlich erfordern – bis zu dem Moment, an dem sie zum Einfallstor werden.
Plattformen von Drittanbietern und Shared Services sind der rote Faden. Von der MUSE-Plattform von Collins Aerospace bis hin zum noch nicht offengelegten Buchungs-Backend von MAG ist das Muster bei den Luftfahrt-Sicherheitsvorfällen der Jahre 2025–2026 konsistent: Der Sicherheitsvorfall ereignet sich in einem gemeinsam genutzten oder von einem Drittanbieter betriebenen System, nicht im Kernnetzwerk des Betreibers. Jede Organisation, die ihre von Drittanbietern betriebenen Datenplattformen nicht explizit erfasst und auditiert hat, verfügt über eine nicht inventarisierte Angriffsfläche.
Für CISOs, Werksleiter, OT-Security-Verantwortliche und Risikoeigner in den Bereichen Fertigung, Öl und Gas, Energie, Stromversorgung und Verkehr ist der MAG-Vorfall eine kostengünstige Gelegenheit, die kritischen Fragen zu stellen, bevor ein ähnlicher Sicherheitsvorfall die Antworten erzwingt.
Warum Sie diesen Bericht herunterladen sollten
Die meisten öffentlichen Kommentare zur Sicherheitsverletzung bei MAG wiederholen lediglich dieselben wenigen Zeilen aus Pressemitteilungen. Der Bericht von Shieldworkz geht jedoch weiter und wendet dieselbe evidenzbasierte, OT/ICS-spezifische Methodik an, die wir auch bei unseren eigenen Vorfalluntersuchungen und Sicherheitsüberprüfungen für Kunden nutzen.
Eine vertrauensbewertete Evidenzmatrix. Jede Aussage im Bericht ist als CONFIRMED, REPORTED, ASSESSED oder NOT PUBLICLY ESTABLISHED klassifiziert. So wissen Sie genau, welches Gewicht die einzelnen Ergebnisse tatsächlich haben – und nicht nur, was die Schlagzeilen versprechen.
Eine vollständige MITRE ATT&CK-Abbildung. Der wahrscheinliche Angriffspfad, von der Datenerfassung über die Exfiltration bis hin zur Erpressung, wird bekannten Techniken zugeordnet – unter expliziter Berücksichtigung der verbleibenden Unbekannten, einschließlich des Erstzugangs (Initial Access).
Sektorweite Musteranalyse. MAG wird neben Collins Aerospace/MUSE, den Flughäfen Dublin und Cork, dem Tulsa International Airport sowie anderen jüngsten Vorfällen eingeordnet, um aufzuzeigen, was tatsächlich einen Trend darstellt und was einen Einzelfall abbildet.
Spezifische IT/OT-Segmentierungsanalyse für Flughäfen und Industrieanlagen. Eine praxisnahe Analyse, welche Systeme theoretisch betriebliche oder sicherheitsrelevante Auswirkungen hätten verursachen können, welche Systeme von diesem Angriff unberührt blieben und welche Konsequenzen eine Grenzüberschreitung durch den Angreifer gehabt hätte.
Praxisnahe Handlungsempfehlungen nach Rollen. Spezifische Empfehlungen für Flughafen- und Industrieanlagenbetreiber, CISOs, OT-Sicherheitsteams, SOC- und Incident-Response-Leiter sowie Technologiehersteller – keine generische Checkliste.
Wenn Sie für den Schutz operativer Umgebungen (OT) verantwortlich sind, liefert Ihnen dieser Bericht eine Vorlage für die Fragen, die Ihr eigener Vorstand oder die zuständige Regulierungsbehörde Ihnen früher oder später stellen wird: Könnte uns dies auch passieren, und woran würden wir erkennen, ob es bereits geschehen ist?
Wichtigste Erkenntnisse aus dem Bericht
Eine zentralisierte Datenarchitektur vervielfacht die Auswirkungen von Datenabflüssen. Die Aggregation von Kunden-Zusatzdaten aus drei Flughäfen in einem einzigen System verwandelte eine einzelne Kompromittierung in die Offenlegung von 8,7 Millionen Datensätzen – eine direkte Lehre über das Risiko einer übermäßigen Zentralisierung nicht-kritischer Daten ohne angemessenen Schutz.
Auch scheinbar unwichtige Nebendaten besitzen einen echten Erpressungswert. Angreifer benötigen keine Zahlungskartendaten oder direkten operativen Zugriff, um Profit zu schlagen. Kontaktdaten in Verbindung mit Fahrzeugregistrierungen und Postleitzahlen genügen bereits, um überzeugende Folge-Scams und Social-Engineering-Angriffe zu initiieren.
Die IT/OT-Segmentierung scheint dieses Mal funktioniert zu haben. Es gibt keine Hinweise darauf, dass der Angreifer den Bereich des Flugbetriebs erreicht hat, jedoch wird im Bericht sorgfältig zwischen einer erfolgreichen Segmentierung und einem Angreifer unterschieden, der schlicht keinen Grund hatte, weiter vorzudringen.
Plattformen von Drittanbietern und Captive-Portalen werden konsequent unzureichend überprüft. Wi-Fi-Anmelde- und Buchungsplattformen erfassen Daten im großen Stil, während sie oft weniger Sicherheitsaufmerksamkeit erhalten als die Kern-IT des Unternehmens – eine Sicherheitslücke, die sich durch die gesamte Branche zieht.
Der stille Datendiebstahl verdrängt disruptive Ransomware. In den untersuchten Vorfällen bevorzugen Angreifer zunehmend die unauffällige Exfiltration und Erpressung gegenüber Verschlüsselung und Systemausfällen, vermutlich um den drastischeren Reaktionen von Regulierungsbehörden und Strafverfolgungsorganen zu entgehen, die durch betriebliche Störungen hervorgerufen werden.
Die Urheberschaft bleibt ungeklärt. Bisher hat keine Gruppierung die Verantwortung für den MAG-Angriff übernommen, und es sind keine geleakten Samples aufgetaucht. Der Bericht behandelt dies als offene Frage, anstatt die Lücke durch Mutmaßungen zu füllen.
Wie Shieldworkz Ihre OT-Sicherheitslage nachhaltig stärkt
Shieldworkz ist ein spezialisiertes Beratungsunternehmen für OT-/ICS- und industrielle Cybersicherheit. Wir unterstützen Betreiber, die sich keinerlei Unklarheiten darüber leisten können, welche Komponenten mit ihren kritischen Systemen verbunden sind und welche nicht. Wir helfen Unternehmen aus den Bereichen Fertigung, Öl und Gas, Energie, Stromversorgung, Transport sowie Betreibern Kritischer Infrastrukturen (KRITIS), genau die Fragen zu beantworten, die dieser Bericht in Bezug auf MAG aufwirft – präzise abgestimmt auf deren eigene Systemumgebung.
OT-Sicherheitsbewertungen. Bereitgestellt über OThello Assess, mit Bewertungszyklen von unter 24 Stunden, die exponierte Assets, schwache Segmentierung und Drittanbieterrisiken identifizieren – ohne den laufenden Betrieb zu stören.
Network Detection and Response für OT/ICS. Kontinuierliche Transparenz des Datenverkehrs von SCADA, PLC und cyber-physischen Systemen, damit ungewöhnliche Zugriffsmuster erkannt werden, bevor sie zu schwerwiegenden Sicherheitsvorfällen führen.
Validierung der IT/OT-Segmentierung. Unabhängige Überprüfung und Prüfung der Architektur, die über reine Incident-Response-Maßnahmen hinausgeht. Sie bestätigt, statt nur anzunehmen, dass Ihre Peripherie- und Unternehmenssysteme tatsächlich von sicherheitskritischen Infrastrukturen isoliert sind.
Regulatorische Compliance. Compliance-Programme, die auf die Anforderungen von NIS-2, IEC 62443, NERC CIP, SOCI, Saudi OTCC/ECC und dem Singapore Cybersecurity Act ausgerichtet sind – entwickelt für Betreiber, die nachweisbare Resilienz erbringen müssen, statt diese nur zu behaupten.
OT-Threat-Intelligence und SOC-Design. Beratungs- und Implementierungsunterstützung, damit Ihre Incident-Response-Playbooks eine Verletzung des Schutzes von Kundendaten präzise von einem echten Vorfall der Betriebssicherheit (Safety) trennen – eine Unterscheidung, die gemäß dem MAG-Bericht unter Druck oft fälschlicherweise vermischt wird.
Diejenigen Organisationen, die den nächsten Vorfall von der Dimension eines Luftfahrtdelikts erfolgreich bewältigen werden, sind jene, die den letzten Vorfall genutzt haben, um ihre eigenen Annahmen zu überprüfen. Wir unterstützen Sie dabei, diese Überprüfungen durchzuführen, bevor Sie unter realem Druck stehen.
Greifen Sie auf den vollständigen Untersuchungsbericht zu.
Wenn Ihr Unternehmen in den Bereichen Luftfahrt, OT, ICS, Fertigung, Energie, Transport oder Kritische Infrastrukturen (KRITIS) tätig ist, hilft Ihnen dieser Bericht dabei, Ihre Sicherheitsstrategie zu schärfen und Ihre Abwehrmechanismen zu stärken.
Füllen Sie das folgende Formular aus, um den Manchester Airports Group Cyber Incident Report herunterzuladen und ein kostenloses, 30-minütiges technisches Briefing mit unseren OT-Sicherheitsexperten zu buchen.
Der vollständige Bericht enthält den lückenlosen Zeitablauf, die Rekonstruktion des Angriffsvektors, das MITRE ATT&CK-Mapping, eine Bewertung der Bedrohungsakteure, einen Branchenvergleich sowie rollenspezifische strategische Empfehlungen – allesamt präzise nach Vertrauensgrad klassifiziert, damit Sie Ihre Geschäftsführung auf Basis von Fakten statt Spekulationen informieren können.