اختراق بيانات الخطوط الجوية البريطانية

في عام 2018، تعرضت الخطوط الجوية البريطانية، الناقل الوطني للمملكة المتحدة ، لهجوم إلكتروني أسفر عن سرقة البيانات الشخصية والمالية لمئات الآلاف من العملاء الذين حجزوا رحلاتهم عبر موقع الخطوط الجوية البريطانية الإلكتروني وتطبيقها للهواتف المحمولة. وكشفت تحقيقات لاحقة أجراها مكتب مفوض المعلومات في المملكة المتحدة أن المهاجم تمكن من الوصول إلى بيانات شخصية تخص حوالي 429,612 فردًا، من بينهم نحو 244,000 عميل تم الكشف عن أسمائهم وعناوينهم وأرقام بطاقات الدفع وتواريخ انتهاء صلاحيتها ورموز التحقق من البطاقات (CVV).

تمكن المهاجم من اختراق شبكة الخطوط الجوية البريطانية لأول مرة في يونيو 2018 باستخدام بيانات اعتماد مخترقة لمورد خارجي، ثم انتقل عبر نظام وصول عن بُعد قائم على Citrix بعد استغلال ثغرات أمنية في النظام. واكتشف أن الخطوط الجوية البريطانية كانت تسجل بيانات بطاقات الدفع لبعض المعاملات كنص عادي (غير مشفر) منذ عام 2015، وقام لاحقًا بتعديل جافا سكريبت على صفحات الدفع الخاصة بالشركة بحيث يتم نسخ بيانات البطاقات التي يُدخلها العملاء إلى موقع ويب يتحكم به المهاجم، بينما تبدو عمليات الحجز وكأنها تتم بشكل طبيعي. وربطت شركة الأمن السيبراني RiskIQ، من بين جهات أخرى، الهجوم بمجموعة سرقة بيانات بطاقات الدفع المعروفة باسم Magecart .

شكّل هذا الاختراق اختبارًا بارزًا للائحة العامة لحماية البيانات (GDPR) لشركة طيران كبرى. في عام 2019، أعلن مكتب مفوض المعلومات (ICO) نيته تغريم الخطوط الجوية البريطانية 183.39  مليون جنيه إسترليني؛ وبعد مزيد من التحليل والنظر في الظروف المخففة، تم تخفيض  الغرامة إلى 20 مليون جنيه إسترليني في أكتوبر 2020. كما أدى الحادث إلى دعوى قضائية جماعية نيابةً عن العملاء المتضررين، وصفتها مكاتب المحاماة المدعية بأنها أكبر دعوى جماعية تتعلق بالبيانات الشخصية في تاريخ المملكة المتحدة، والتي تمت تسويتها خارج المحكمة في عام 2021.

سياق

ووترسايد ، مبنى المقر الرئيسي لشركة الخطوط الجوية البريطانية

الخطوط الجوية البريطانية (BA) هي الناقل الوطني للمملكة المتحدة . يقع مقرها الرئيسي في لندن، إنجلترا، في منطقة ووترسايد ، بالقرب من مركز عملياتها الرئيسي في مطار هيثرو . [ 1 ]

في وقت اختراق البيانات عام 2018، تأثرت سمعة الخطوط الجوية البريطانية بالعديد من الاضطرابات التشغيلية البارزة، بما في ذلك انقطاع كبير في أنظمة تكنولوجيا المعلومات في مايو 2017، مما أدى إلى إلغاء مئات الرحلات الجوية من مطاري هيثرو وغاتويك ، وتسبب في تقطع السبل بعشرات الآلاف من المسافرين حول العالم. [ 2 ] [ 3 ]

وقع اختراق البيانات أيضًا بعد فترة وجيزة من دخول اللائحة العامة لحماية البيانات (GDPR) حيز التنفيذ في جميع أنحاء الاتحاد الأوروبي في 25 مايو 2018. [ 4 ] فرضت اللائحة العامة لحماية البيانات التزامات أكثر صرامة على المنظمات التي تعمل كجهات تحكم أو معالجة للبيانات الشخصية، وسمحت للهيئات التنظيمية بفرض غرامات إدارية تصل إلى 4  % من إجمالي الإيرادات السنوية العالمية أو 20  مليون يورو، أيهما أعلى. [ 5 ]

الجدول الزمني

في 22 يونيو/حزيران 2018، تمكن مهاجم من اختراق شبكة الخطوط الجوية البريطانية باستخدام بيانات تسجيل دخول مسروقة - اسم مستخدم وكلمة مرور مسروقين - من موظف في شركة سويس بورت ، وهي شركة مناولة شحن تابعة لجهة خارجية. لم يكن الحساب المخترق مُفعّلاً عليه المصادقة متعددة العوامل (MFA)، وهي إجراء أمني يتطلب خطوة ثانية بالإضافة إلى كلمة المرور، مثل رمز يُرسل إلى الهاتف. اكتشفت الخطوط الجوية البريطانية لاحقًا أن المهاجم قد اخترق خمسة حسابات مماثلة على سويس بورت. [ 6 ] : 17-18

سمحت الحسابات للمهاجم بالوصول إلى مجموعة محدودة فقط من التطبيقات والبيانات ضمن بيئة افتراضية توفرها منصة Citrix ، التي استخدمتها الخطوط الجوية البريطانية لتمكين الموظفين والشركاء من تشغيل التطبيقات الداخلية عبر الإنترنت. ومع ذلك، تمكن المهاجم من اختراق تلك البيئة. وبعد ذلك، عثر على ملف يحتوي على اسم المستخدم وكلمة المرور لمستخدم ذي صلاحيات عالية، محفوظًا في ملف يمكن لأي مستخدم في النطاق الوصول إليه. [ 6 ] : 20-21

في 26 يونيو 2018، تمكن المهاجم من العثور على اسم المستخدم وكلمة المرور لمسؤول نظام قاعدة البيانات . [ 6 ] : 21

في 26 يوليو 2018، تمكن المهاجم من الوصول إلى ملفات نصية تحتوي على تفاصيل بطاقات الدفع الخاصة بمعاملات استرداد نقاط الخطوط الجوية البريطانية. وقد سلط تقرير مكتب مفوض المعلومات في المملكة المتحدة الضوء على هذه المشكلة: [ 6 ] : 22

لم يكن تسجيل وتخزين تفاصيل هذه البطاقات (بما في ذلك، في معظم الحالات، رموز CVV) ميزة تصميم مقصودة لأنظمة الخطوط الجوية البريطانية ولم يكن مطلوبًا لأي غرض تجاري محدد.

كانت هذه ميزة تجريبية مصممة للعمل فقط عندما تكون الأنظمة غير مُفعّلة، ولكنها ظلت مُفعّلة عند بدء تشغيل الأنظمة. أوضحت الخطوط الجوية البريطانية أن بيانات هذه البطاقة كانت تُخزّن كنص عادي (بدلاً من شكل مُشفّر) نتيجة خطأ بشري. هذا الخطأ يعني أن النظام كان يُسجّل تفاصيل بطاقة الدفع دون داعٍ منذ ديسمبر 2015.

تم تخفيف أثر هذا الخلل إلى حد ما بفضل فترة الاحتفاظ بالسجلات التي بلغت 95 يومًا، مما يعني أن بيانات البطاقات المتاحة كانت فقط تلك المسجلة خلال الـ 95 يومًا السابقة. ومع ذلك، كانت بيانات ما يقارب 108,000 بطاقة دفع متاحة للمهاجم.

ولأن هذه المعلومات كانت مخزنة كنص عادي - وليست مشفرة - فإن أي شخص يمكنه قراءة السجلات كان بإمكانه رؤية تفاصيل البطاقة كاملة. [ 6 ] : 22

في الفترة ما بين 14 و25 أغسطس/آب 2018، تمكن المهاجم من إضافة 22 سطرًا من أكواد جافا سكريبت إلى موقع الخطوط الجوية البريطانية الإلكتروني، ما أدى إلى توجيه معلومات دفع العملاء إلى موقع إلكتروني يتحكم به المهاجم (يحمل اسم "BAways"، بينما الموقع الرسمي هو www.britishairways.com). [ 6 ] : 23 [ 7 ] [ 8 ] [ 9 ]

اكتشاف

في 5 سبتمبر 2018، أبلغ طرف ثالث الخطوط الجوية البريطانية بأن بيانات من موقعها الإلكتروني تُرسل إلى موقع طرف ثالث، مما يشير إلى اختراق الموقع. وفي غضون 90 دقيقة، أزالت الخطوط الجوية البريطانية الشفرة الخبيثة. [ 6 ] : 23-24

لم تُفصح الخطوط الجوية البريطانية علنًا عن هوية الطرف الثالث. ووفقًا لتقرير نشرته صحيفة الإندبندنت ، اكتفت الشركة بالقول إن "طرفًا ثالثًا لاحظ نشاطًا غير معتاد وأبلغنا به"، وفهمت الصحيفة أن هذا الطرف الثالث شركة، ربما شركة طيران أخرى، رصدت عددًا كبيرًا من محاولات الاحتيال وتوصلت إلى أن مصدرها الخطوط الجوية البريطانية. [ 10 ]

في 6 سبتمبر، أبلغت الخطوط الجوية البريطانية مكتب مفوض المعلومات (ICO) و496,636 عميلًا متضررًا. [ 6 ] : أصدرت الخطوط الجوية البريطانية بيانًا عامًا قالت فيه إنها "تُجري تحقيقًا عاجلًا في سرقة بيانات العملاء من موقعها الإلكتروني ba.com وتطبيقها للهواتف المحمولة"، وأن البيانات المسروقة لا تشمل تفاصيل السفر أو جوازات السفر، بل تتعلق بحوالي 380,000 بطاقة دفع. [ 11 ] وذكر البيان أنه تم حل المشكلة، وأن الموقع الإلكتروني يعمل بشكل طبيعي، وأن الخطوط الجوية البريطانية أبلغت الشرطة والسلطات المختصة، وتتواصل مع العملاء المتضررين. [ 11 ]

On 7 September, British Airways said the attack affected bookings from 21 August 2018 to 5 September 2018 with credit card details of around 380,000 total customers being compromised.[12] The attackers obtained names, street addresses, email addresses, credit card numbers, expiry dates and card security codes – enough to allow malicious actors to steal from accounts.[12] About 77,000 customers had their name, address, email address and detailed payment information taken, while around 108,000 people had personal details compromised which did not include card security codes.[13]

British Airways urged customers to contact their banks or credit card issuer and to follow their advice.[12]NatWest said that it received more calls than usual because of the breach.[12]American Express said that customers would not need to take any action and that they would alert customers with unusual activity on their cards.[12]

Perpetrators

Cybersecurity firm RiskIQ, as reported by InfoQ, attributed the British Airways compromise to Magecart, a loose collective of criminal groups known for injecting web-skimming JavaScript into online payment pages. Likewise, Wired described the attackers as a hacking group called Magecart, which added 22 lines of code to British Airways' checkout page to divert payment details to the domain.[14][15]

Impact

The attacker was in a position to access the personal data of 429,612 individuals, including the name, address, card number and CVV number of 244,000 BA customers; the CVV and card number only of 77,000 customers; and the card number only of 108,000 customers.[16][6]:24

في عام 2019، أعلن مكتب مفوض المعلومات في المملكة المتحدة (ICO) عن نيته فرض غرامة قدرها 1.5% من إجمالي إيرادات شركة الطيران لعام 2017، أي ما يعادل 183.39 مليون جنيه إسترليني، [ 17 ] لما وصفه بـ"ضعف الإجراءات الأمنية" التي سمحت للمهاجم بالوصول إلى بيانات العملاء. [ 6 ] : 25 وأشار تحليل قانوني لاحق إلى أن هذا الرقم المبدئي حُسب باستخدام كلٍ من سياسة الإجراءات التنظيمية المنشورة (RAP) الصادرة عن مكتب مفوض المعلومات، ومسودة إجراء داخلي غير منشورة (DIP) تُحدد الغرامات بناءً على إيرادات المؤسسة؛ وبعد اعتراض الخطوط الجوية البريطانية على استخدام مسودة الإجراء الداخلي، أعاد مكتب مفوض المعلومات حساب العقوبة باستخدام البيانات فقط. [ 6 ] في إطار ذلك، حددت مفوضية المعلومات مبلغًا ابتدائيًا قدره 30 مليون جنيه إسترليني، ثم خفضته بمقدار 6 ملايين جنيه إسترليني ليعكس الخطوات التخفيفية التي اتخذتها الخطوط الجوية البريطانية، وبمقدار 4 ملايين جنيه إسترليني أخرى بموجب سياستها بشأن الصعوبات المالية خلال جائحة كوفيد-19، مما أدى إلى غرامة نهائية قدرها 20 مليون جنيه إسترليني صدرت في 16 أكتوبر 2020. [ 18 ] [ 17 ]

ونُقل عن مفوضة المعلومات إليزابيث دينهام قولها: [ 19 ] : 1

"البيانات الشخصية للأفراد هي بيانات شخصية بامتياز. وعندما تفشل أي مؤسسة في حمايتها من الفقدان أو التلف أو السرقة، فإن الأمر يتجاوز مجرد الإزعاج. ولذلك ينص القانون بوضوح على أنه عند إيداع بيانات شخصية لديك، يجب عليك حمايتها. أما من لا يفعل ذلك، فسيخضع لتدقيق من مكتبي للتأكد من اتخاذه الخطوات المناسبة لحماية حقوق الخصوصية الأساسية".

في عام 2021، أعلنت شركة المحاماة بوغست غودهيد أنها تمثل مجموعة من عملاء الخطوط الجوية البريطانية المتضررين من الاختراق في "أكبر دعوى جماعية تتعلق بالبيانات الشخصية في تاريخ المملكة المتحدة". [ 20 ] وقد تمت تسوية القضية خارج المحكمة. [ 21 ]

مراجع

  1. "الصفحة الرئيسية" . www.iairgroup.com . تم الاطلاع عليه بتاريخ 30 نوفمبر 2025 .
  2. سمولاكس، ماكس (11 فبراير 2019). "الخطوط الجوية البريطانية وشركة سي بي آر إي تُسوّيان النزاع بشأن انقطاع مركز البيانات عام 2017" . DataCenterDynamics . تم الاطلاع عليه بتاريخ 23 نوفمبر 2025 .
  3. جونستون، كريس (27 مايو 2017). "الخطوط الجوية البريطانية تلغي جميع رحلاتها من مطاري جاتويك وهيثرو بسبب عطل في أنظمة تكنولوجيا المعلومات" . صحيفة الغارديان . تاريخ الاطلاع: 23 نوفمبر 2015 .
  4. «يسري نظام حماية البيانات العامة في جميع الدول الأعضاء اعتبارًا من 25 مايو 2018» . EUR-Lex . 24 مايو 2018. تاريخ الاطلاع: 23 نوفمبر 2025 .
  5. "ما هو قانون حماية البيانات العامة (GDPR)؟ قانون حماية البيانات الجديد للاتحاد الأوروبي" . GDPR.eu. تم الاطلاع عليه بتاريخ 23 نوفمبر 2025 .
  6. ١ ٢ ٣ ٤ ٥ ٦ ٧ ٨ ٩ ١٠ ١١ مكتب مفوض المعلومات (١٦ أكتوبر ٢٠٢٠). "مكتب مفوض المعلومات - الإجراءات التي اتخذناها - BA" (ملف PDF) . مؤرشف من الأصل (ملف PDF) في ٣ نوفمبر ٢٠٢٠. تم الاطلاع عليه في ٢٠ أكتوبر ٢٠٢٥ .
  7. شونباوم، دان (2 مارس 2019). "داخل ثغرة الخطوط الجوية البريطانية: كيف تسببت 22 سطرًا من التعليمات البرمجية في وقوع 380 ألف ضحية" . ميديوم . تم الاطلاع عليه بتاريخ 13 فبراير 2026 .
  8. نيومان، ليلي هاي. "كيف تمكن المتسللون من اختراق دفاعات الخطوط الجوية البريطانية" . مجلة وايرد . الرقم الدولي الموحد للدوريات 1059-1028 . تاريخ الاسترجاع: 28 فبراير 2026 . 
  9. "اختراق الخطوط الجوية البريطانية: كيف ادّعت شركة ماجيكارت وقوع 380 ألف ضحية" . ريسك آي كيو . 11 سبتمبر 2018. مؤرشف من الأصل في 14 سبتمبر 2018. تم الاطلاع عليه بتاريخ 28 فبراير 2026 .
  10. كالدير، سيمون (8 سبتمبر 2018). "اختراق بيانات الخطوط الجوية البريطانية: ماذا يعني اختراق الخطوط الجوية البريطانية للمسافرين؟" . صحيفة الإندبندنت . تاريخ الاسترجاع: 23 نوفمبر 2025 .
  11. 1 2 نوث، بارت (6 سبتمبر 2018). "سرقة بيانات العملاء من موقع الخطوط الجوية البريطانية الإلكتروني وتطبيقها للهواتف المحمولة: سرقة معلومات من 380 ألف بطاقة ائتمان" . Aviation24 . تم الاطلاع عليه بتاريخ 23 نوفمبر 2025 .
  12. 1 2 3 4 5 ساندل، بول (6 سبتمبر 2018). "الخطوط الجوية البريطانية تعتذر بعد تعرض 380 ألف عميل لهجوم إلكتروني" . رويترز .
  13. "تحقيق الخطوط الجوية البريطانية في اختراق موقع إلكتروني يكشف عن المزيد من الضحايا" . بي بي سي نيوز . 25 أكتوبر 2018. تم الاطلاع عليه بتاريخ 4 نوفمبر 2022 .
  14. ستوكل-ووكر، كريس (8 يوليو 2019). "كان من الممكن أن يُنقذ حل بسيط الخطوط الجوية البريطانية من غرامة قدرها 183 مليون جنيه إسترليني" . مجلة وايرد . الرقم الدولي الموحد للدوريات 1059-1028 . تاريخ الاطلاع: 26 نوفمبر 2024 . 
  15. "اختراق بيانات الخطوط الجوية البريطانية عبر حقن جافا سكريبت خبيث" . InfoQ . تم الاطلاع عليه بتاريخ 23 نوفمبر 2025 .
  16. "مكتب مفوض المعلومات يفرض غرامة قدرها 20 مليون جنيه إسترليني على الخطوط الجوية البريطانية بسبب خرق البيانات | سجل اللائحة العامة لحماية البيانات" . تم الاطلاع عليه بتاريخ 30 نوفمبر 2025 .
  17. 1 2 تايدي، جو (16 أكتوبر 2020). "تغريم الخطوط الجوية البريطانية 20 مليون جنيه إسترليني بسبب خرق البيانات" . بي بي سي نيوز . تم الاطلاع عليه بتاريخ 16 أكتوبر 2020 .
  18. هاغيدورن، كيلي (19 أكتوبر 2020). "تنبيه للعملاء: اختراق بيانات الخطوط الجوية البريطانية - ما مصير 163 مليون جنيه إسترليني من الغرامة المقترحة؟" . جينر آند بلوك . تم الاطلاع عليه بتاريخ 23 نوفمبر 2025 .
  19. "انتهاك الخطوط الجوية البريطانية للائحة العامة لحماية البيانات: كارثة ناجمة عن كود جافا سكريبت من 22 سطراً" (ملف PDF) . cs.brown.edu . تاريخ الاطلاع: 30 نوفمبر 2025 .
  20. رودجرز، جيسون (15 يناير 2021). "دعوى اختراق بيانات الخطوط الجوية البريطانية تصبح الأكبر من نوعها في المملكة المتحدة" . بوغست غودهيد . تم الاطلاع عليه بتاريخ 26 نوفمبر 2024 .
  21. "تسوية دعوى التعويض عن اختراق بيانات الخطوط الجوية البريطانية" . بي بي سي نيوز . 6 يوليو 2021. تم الاطلاع عليه بتاريخ 26 نوفمبر 2024 .