BookinglyTech News
Ciberseguridad

Llaves de API expuestas en el frontend durante cuatro años en Manchester Airports Group

Un investigador confirma que credenciales privilegiadas de Iterable quedaron a la vista en JavaScript del cliente, comprometiendo 8,8 millones de registros.

2 min de lecturaThe Register0 vistas

Scott Helme ha verificado que Manchester Airports Group (MAG) expuso llaves de API de Iterable, una plataforma de automatización de marketing, en código JavaScript del lado del cliente durante casi cuatro años. Según el análisis del investigador, estas credenciales privilegiadas permitieron el robo de datos de aproximadamente 8,8 millones de clientes y habrían facultado a cualquier atacante para borrar masivamente las bases de datos de la aerolínea.

El fallo de diseño

Helme reconstruyó el ataque utilizando información proporcionada por el grupo de extorsión FulcrumSec. Al revisar versiones antiguas del código en el Wayback Machine, descubrió que las tres llaves de API aparecieron por primera vez en los sitios web de los aeropuertos de Manchester, Stansted y East Midlands entre junio y julio de 2022, y permanecieron visibles hasta agosto de 2026.

El error no era visible directamente en el HTML, sino oculto dentro de los bundles de JavaScript que los navegadores cargaban. Esto explica por qué el equipo de TI de MAG no detectó la vulnerabilidad durante más de cuatro años. La documentación de Iterable advierte explícitamente contra esta práctica: las operaciones de API deben pasar por servidores propios para mantener las credenciales secretas, no ejecutarse desde el frontend.

Privilegios excesivos

El problema no era solo la exposición, sino el nivel de privilegio otorgado a estas llaves. Estaban diseñadas para atribuir clics en páginas web a correos de marketing, pero contaban con permisos de lectura y escritura sobre endpoints centrales de Iterable. Esto incluía acceso perfiles de clientes, reservas de aparcamiento, salas VIP y compras Fast Track.

Helme señala que las llaves también podían acceder a endpoints capaces de eliminar registros o reescribir perfiles. "Durante cuatro años completos, la capacidad de borrar la base de datos de Manchester Airports Group estuvo a un solo view-source de distancia", afirma el investigador en su análisis técnico. Aunque no hay indicios de que FulcrumSec haya ejecutado borrados masivos, la posibilidad existía. "No solo fue una exposición de confidencialidad. Fue una exposición masiva de integridad y disponibilidad, y MAG tuvo suerte", añade.

MAG calificó el incidente como un ciberataque "sophisticado" y niega que se debiera a una negligencia interna, disputando la caracterización de Helme de que "no se requirió hacking". La compañía se niega a comentar las conclusiones del investigador, aunque continúa la investigación junto a la Information Commissioner's Office (ICO) y apoya las diligencias de la National Crime Agency. FulcrumSec liberó los datos el 2 de septiembre, una semana después de que MAG rechazara pagar la extorsión, una cifra que la ICO consideró inferior a la habitual en este tipo de ataques.