맨체스터 공항그룹 데이터 유출, 8.8M 미검증 규모와 MAG 공식 확인 정보 범위 정리

맨체스터 공항그룹(MAG)이 공식 확인한 유출 정보 유형은 이메일 주소, 전화번호, 차량 등록 번호, 우편번호입니다. 8.8M이라는 수치는 Have I Been Pwned(HIBP)가 데이터셋을 파싱해 집계한 규모일 뿐, 전체 피해 규모가 확정된 독립 검증 결론이 아닙니다.

MAG 공식 성명이 확인한 사고 개요와 대상 공항

맨체스터 공항그룹(MAG)은 무단 제3자가 고객 데이터를 확보한 사이버 보안 사고가 발생했음을 공식적으로 확인했습니다. 이번 사고의 영향 범위는 MAG가 운영하는 Manchester, Stansted, East Midlands 공항으로 파악됐습니다.

유출된 데이터는 주로 특정 서비스를 이용한 고객과 관련이 있습니다. 주차 예약, 라운지 이용, Fast Track 예약, 공항 내 Wi-Fi 가입 과정에서 수집된 고객 데이터가 무단으로 확보된 것으로 밝혀졌습니다. MAG는 2026년 8월 27일 공식 성명으로 해당 사실을 발표했습니다.

MAG가 공식 확인한 데이터 유형과 보안 범위

MAG는 성명에서 어떤 데이터가 유출되었는지, 어떤 데이터가 안전한지를 명확히 구분해 공표했습니다.

1. 유출이 확인된 데이터 항목

MAG가 공식 확인한 유출 데이터 유형은 다음과 같습니다.

  • 이메일 주소
  • 전화번호
  • 차량 등록 번호
  • 우편번호

2. 안전한 데이터 항목 및 시스템 상태

MAG는 관련 시스템에 고객의 은행 정보나 결제 상세 정보가 저장돼 있지 않다고 공식 확인했습니다. 이번 사고로 운영 중단은 없었고, 여객 안전과 항공 보안은 전혀 침해되지 않았다고 강조했습니다.

FulcrumSec의 책임 주장과 데이터 공개 경위

사고 발생 이후 ‘FulcrumSec’이라는 위협 행위자 그룹이 이번 공격의 책임을 주장했습니다. 이들은 비압축 상태로 약 550GB 규모의 데이터를 공개한 것으로 전해집니다.

공격자 측은 침입 경로를 두고 구체적인 주장을 제기했습니다. FulcrumSec은 세 공항 웹사이트 루트 도메인의 프론트엔드 JavaScript 내에 평문으로 노출돼 있던 관리자 키(Admin keys) 또는 공항별 Iterable API 자격증명을 이용해 시스템에 접근했다고 주장했습니다.

다만 프론트엔드 자바스크립트 내 키 노출을 통한 침입 경로는 FulcrumSec의 일방적인 주장에 기반한 것으로, 독립적으로 검증된 기술적 사실이 아닙니다.

8.8M 수치의 정확한 출처와 검증 상태

온라인에서 언급되는 ‘8.8M 명’이라는 피해 규모는 MAG의 공식 발표 수치가 아닙니다. 이 수치의 상세 출처와 성격은 다음과 같습니다.

  1. 집계 경로: 데이터 유출 확인 사이트인 Have I Been Pwned(HIBP)가 공개된 데이터셋을 파싱해 자신의 데이터베이스에 추가하면서 집계된 수치입니다.
  2. 상세 내용: HIBP는 2026년 9월 2일, 약 8.8M 명의 고객에 관한 이메일 주소와 전화번호가 공개되었다고 기재했습니다.
  3. 검증 한계: 이 수치는 HIBP의 게시 설명에서 확인되는 규모일 뿐, 전체 피해 규모가 확정된 독립 검증 결론이 아닙니다. SecurityWeek 또한 공격자의 주장을 독립적으로 검증하지 않았음을 명시했습니다.

아래 표는 MAG의 공식 확인 정보와 공격자 및 외부 기관의 주장을 비교 정리한 내용입니다.

구분 MAG 공식 확인 사항 FulcrumSec 및 외부 주장 (미검증)
유출 항목 이메일, 전화번호, 차량번호, 우편번호 이름, IP주소, 사용자 에이전트, 구매 이력 등
피해 규모 수치 언급 없음 약 8.7M~8.8M 명
침입 경로 확인되지 않음 프론트엔드 JS 내 관리자 키 노출
금융 정보 은행 및 결제 정보 미보관 (해당 사항 없음)
데이터 용량 확인되지 않음 비압축 약 550GB

대응 조치 및 향후 전망

MAG는 사고 인지 후 위험을 즉시 격리했고, 전문 자문사와 협력해 고객과 시스템을 보호하기 위한 적절한 조치를 취하고 있다고 발표했습니다. 영국 정보규제국(ICO)과 국립사이버보안센터(NCSC)에도 해당 사실을 통보하고 공식 조사 및 평가에 협조하고 있습니다.

MAG는 해커의 몸값 지불 요구를 공식적으로 거부한 것으로 알려졌습니다. 다만 제공된 자료에는 MAG가 몸값 요구에 응하지 않았다는 사실을 독립적으로 확인하는 문장이 포함되어 있지 않아, 이는 보도 기반의 내용입니다.

피해 고객을 위한 지원책

MAG는 영향받은 고객들에게 직접 연락을 취했습니다. 이번 사고로 예약 변경이나 취소를 원하는 고객에게는 다음과 같은 방침을 적용합니다.

  • 예약 변경 및 취소 시 수수료 면제 (무료 처리)
  • 사고 관련 예약 취소 시 전액 환불

현재까지 확인된 사실에는 고객 개별 통지의 구체적인 내용이나 데이터 삭제, 자격증명 무효화 여부에 대한 MAG의 공식 확인이 포함되어 있지 않습니다. 해당 서비스를 이용한 고객은 공식 채널의 안내를 확인하며 2차 피해에 유의할 필요가 있습니다.

댓글 남기기