Qantas: 5,7 millones de registros robados mediante una simple llamada al soporte técnico

Ciberseguridad Jul 17, 2026Añadir a favoritos

Qantas: 5,7 millones de registros robados mediante una simple llamada al soporte técnico
Ilustración : Momiji Shirogane

No hay exploit, no hay 0-day: el robo masivo de datos en Qantas comenzó con una llamada al centro de llamadas externalizado. Anatomía de una compromiso de "vishing" clásico, y por qué sigue siendo el eslabón débil en 2026.

Hechos

La compañía aérea australiana Qantas confirmó (a través de su investigación post-incidente y reportado por The Register el 16 de julio de 2026) que la fuga de datos que afectó a 5,7 millones de personas a principios de 2026 se originó en un fraude de soporte técnico dirigido a un centro de llamadas operado en su nombre.

Los datos expuestos: PII (Personally Identifiable Information) — nombres, correos electrónicos, números de teléfono, fechas de nacimiento, estatus en programas de fidelización. No hubo filtración de datos de pago ni contraseñas, según Qantas, lo que limita (aunque no elimina) el riesgo de uso fraudulento directo.

Detalle destacado por The Register: Qantas argumenta que la fuga no violó la ley australiana de privacidad, trasladando la responsabilidad legal a su proveedor. Una interpretación que satisfará a pocos entre los 5,7 millones de afectados.

Análisis

Es un caso de manual de la campaña activa de Scattered Spider / UNC3944 (o grupos afines) que golpea al sector aéreo y hotelero desde 2024. El modus operandi es estable:

  1. Reconocimiento social: identificación del proveedor de soporte externalizado (a menudo en India o Filipinas para las grandes empresas anglófonas).
  2. Vishing (voice phishing): llamada con pretexto de un incidente interno, un usuario en apuros o una auditoría de calidad — suficiente aplomo para que un agente baje la guardia.
  3. Extracción directa mediante la herramienta de soporte: el agente, creyendo ayudar a un compañero, ejecuta una consulta de usuario y lee/exporta los datos.
  4. Exfiltración silenciosa: sin alertas SIEM, todo transcurre como acciones "legítimas" del agente.

Es efectivo precisamente porque no rompe ningún control técnico. El KPI de retención de clientes de un centro de llamadas externalizado es incompatible con el KPI de rigor en el control de identidad — ambos chocan, y el atacante gana.

Qué hacer ahora

Si eres RSSI de una empresa que externaliza soporte de primer nivel:

  • Mapear los accesos a datos de cada agente externo. Lo que el agente "debe ver" ≠ lo que el agente "puede ver". Reducir al mínimo estricto mediante el principio de least privilege aplicativo.
  • Llamada de retorno obligatoria ante cualquier solicitud de soporte "urgente" desde el interior: contacto vía directorio oficial, nunca con el número proporcionado por el llamante.
  • Registro y revisión de exportaciones masivas y accesos inusuales por parte de agentes de soporte (detección de anomalías en volumen/hora/usuario afectado).
  • Sensibilización específica de los agentes externos sobre escenarios de vishing e ingeniería social, con ejercicios trimestrales.
  • Cláusula contractual con el proveedor que exija los mismos estándares de MFA y monitoreo que para los empleados internos.

Para el usuario final de Qantas afectado: vigilar intentos de phishing personalizados ("hola Sr. X, su programa Frequent Flyer indica...") — esto es exactamente lo que los 5,7 millones de expedientes robados alimentarán en los próximos meses.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

6 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información