Ciberseguridad Jul 17, 2026Añadir a favoritos

No hay exploit, no hay 0-day: el robo masivo de datos en Qantas comenzó con una llamada al centro de llamadas externalizado. Anatomía de una compromiso de "vishing" clásico, y por qué sigue siendo el eslabón débil en 2026.
La compañía aérea australiana Qantas confirmó (a través de su investigación post-incidente y reportado por The Register el 16 de julio de 2026) que la fuga de datos que afectó a 5,7 millones de personas a principios de 2026 se originó en un fraude de soporte técnico dirigido a un centro de llamadas operado en su nombre.
Los datos expuestos: PII (Personally Identifiable Information) — nombres, correos electrónicos, números de teléfono, fechas de nacimiento, estatus en programas de fidelización. No hubo filtración de datos de pago ni contraseñas, según Qantas, lo que limita (aunque no elimina) el riesgo de uso fraudulento directo.
Detalle destacado por The Register: Qantas argumenta que la fuga no violó la ley australiana de privacidad, trasladando la responsabilidad legal a su proveedor. Una interpretación que satisfará a pocos entre los 5,7 millones de afectados.
Es un caso de manual de la campaña activa de Scattered Spider / UNC3944 (o grupos afines) que golpea al sector aéreo y hotelero desde 2024. El modus operandi es estable:
Es efectivo precisamente porque no rompe ningún control técnico. El KPI de retención de clientes de un centro de llamadas externalizado es incompatible con el KPI de rigor en el control de identidad — ambos chocan, y el atacante gana.
Si eres RSSI de una empresa que externaliza soporte de primer nivel:
Para el usuario final de Qantas afectado: vigilar intentos de phishing personalizados ("hola Sr. X, su programa Frequent Flyer indica...") — esto es exactamente lo que los 5,7 millones de expedientes robados alimentarán en los próximos meses.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.