Баг в системе British Airways раскрывает персональные данные пассажиров

Баг в системе British Airways раскрывает персональные данные пассажиров

Баг в системе British Airways раскрывает персональные данные пассажиров

Неприятности не отпускают авиакомпанию British Airways. На этот раз исследователи обнаружили уязвимость в системе продажи электронных билетов — используя эту брешь, злоумышленник может просмотреть персональные данные пассажира или изменить информацию о бронировании.

По словам экспертов компании Wandera, обнаруживших уязвимость, ссылки на регистрацию, которые British Airways отправляет своим клиентам в электронных письмах, ничем не шифруются.

В результате злоумышленник может перехватить идентификационный номер пассажира, его имя, адрес электронной почты и другие данные. Исследователи утверждают, что за последние шесть месяцев к затронутым доменам British Airways было зафиксировано около 2,5 миллионов подключений.

«В целях упростить пользовательский опыт данные пассажира включают в URL в виде параметров. Такая ссылка ведет клиента прямиком из письма на сайт British Airways, где процесс аутентификации происходит автоматически», — гласит отчет специалистов.

«Те самые детали, включенные в URL, представляют собой идентификационный номер и фамилию. Эти данные никак не шифруются и могут быть доступны любому заинтересованному лицу».

Это значит, что находящийся в одной Wi-Fi-сети с жертвой злоумышленник может легко перехватить ссылку и получить доступ к данным регистрации пассажира. Ситуацию отяжеляет крайне слабый уровень защищенности некоторых сетей Wi-Fi в аэропортах.

Напомним, что в начале июля Бюро уполномоченного по делам информации Великобритании за несоблюдение GDPR оштрафовало крупнейшую авиакомпанию и национального авиаперевозчика страны — British Airways. Сумма штрафа оказалась рекордной — £183 миллионов.

Причина такого серьезного взыскания кроется в том, что компания не смогла защитить персональные данные клиентов. Речь идет об утечке, от которой British Airways пострадала в сентябре прошлого года.

Кибердом стал партнёром премии ЦИПР Диджитал-2026

Кибердом стал официальным партнёром номинации «Легенды инфобеза» в рамках премии ЦИПР Диджитал-2026. Компания будет участвовать в отборе проектов по информационной безопасности и сформирует отдельное жюри для этой категории — с участием представителей отрасли и регуляторов.

Сама номинация посвящена проектам, связанным с защитой производственных процессов, АСУ ТП и MES-систем. Речь идёт о практических кейсах, где компании решают вполне прикладные задачи: защищают технологические контуры, снижают киберриски на производстве и делают такие системы устойчивее к сбоям и атакам.

Подаваться в эту категорию смогут не только промышленные компании и холдинги, но и вендоры, интеграторы и инжиниринговые компании — при условии, что внедрённый проект подтверждён заказчиком. В первую очередь речь идёт об организациях из нефтегаза, химии, металлургии, энергетики, машиностроения и транспортной инфраструктуры.

Оценивать проекты собираются по вполне понятным критериям: насколько решение помогает не останавливать производство, снижает технологические киберриски, соответствует требованиям ФСТЭК, ФСБ и 187-ФЗ, а также насколько оно независимо от зарубежных технологий и может быть тиражировано в отрасли.

В жюри войдут представители федеральных органов власти, профильных регуляторов, отраслевых ассоциаций и экспертных организаций, связанных с цифровой экономикой и информационной безопасностью.

Подать заявку можно после регистрации на конференцию ЦИПР. Приём открыт до 10 апреля, участие бесплатное.

RSS: Новости на портале Anti-Malware.ru