Qantas : 5,7 миллионов досье украдено через простой звонок в службу технической поддержки

Кибербезопасность Jul 17, 2026В закладки

Qantas : 5,7 миллионов досье украдено через простой звонок в службу технической поддержки
Иллюстрация : Momiji Shirogane

Нет эксфильтрации, нет 0-day: массовая утечка данных в Qantas началась с телефонного звонка в аутсорсинговый колл-центр. Анатомия классивой компрометации через "вишинг" и почему это остаётся слабым звеном в 2026 году.

Факты

Австралийская авиакомпания Qantas подтвердила (в рамках расследования после инцидента, о чём сообщил The Register 16 июля 2026 года), что утечка данных, затронувшая 5,7 миллиона человек в начале 2026 года, началась с мошенничества в стиле технической поддержки, нацеленного на колл-центр, работающий по её заказу.

Раскрытые данные: PII (персонально идентифицируемая информация) — имена, электронные адреса, номера телефонов, даты рождения, статусы программ лояльности. Никаких платёжных данных или паролей, как утверждает Qantas, что снижает (но не исключает полностью) риск прямого мошеннического использования.

Интересный момент, отмеченный The Register: Qantas утверждает, что утечка не нарушила австралийское законодательство о конфиденциальности, а юридическая ответственность ложится на подрядчика. Такая трактовка вряд ли удовлетворит 5,7 миллиона пострадавших.

Анализ

Это классический пример активной кампании Scattered Spider / UNC3944 (или связанных групп), которая атакует авиационный и гостиничный сектор с 2024 года. Метод действий стабилен:

  1. Социальная разведка: выявление внешнего поставщика технической поддержки (часто в Индии или на Филиппинах для крупных англоязычных компаний).
  2. Vishing (голосовой фишинг): звонок под предлогом внутреннего инцидента, проблемного пользователя или проверки качества — достаточно наглости, чтобы заставить агента расслабиться.
  3. Прямое извлечение через инструмент поддержки: агент, считая, что помогает коллеге, запускает запрос пользователя и считывает/экспортирует данные.
  4. Тихий экспорт: без срабатывания SIEM, всё проходит через «легальные» действия агента.

Это эффективно именно потому, что не нарушает техническиеcontrols. KPI удержания клиентов колл-центра несовместим с KPI строгой проверки личности — оба противоречат друг другу, и атакующий выигрывает.

Что делать сейчас

Если вы — CISO компании, которая передаёт первичную поддержку на аутсорсинг:

  • Картировать доступы к данным каждого внешнего агента. То, что агент «должен видеть», ≠ тому, что он «может видеть». Сократить до минимума через принцип наименьших привилегий на уровне приложения.
  • Обязательный обратный звонок на любую «срочную» заявку на поддержку из внутренних источников: перезвон через официальный справочник, никогда — по номеру, предоставленному звонящим.
  • Журналирование + проверка массовых экспортов и необычных доступов со стороны агентов поддержки (обнаружение аномалий по объёму/времени/целевому пользователю).
  • Целевое обучение внешних агентов сценариям vishing и социальной инженерии с ежеквартальными учениями.
  • Контрактные обязательства с подрядчиком, включающие те же стандарты MFA и мониторинга, что и для внутренних сотрудников.

Для конечного пользователя Qantas, пострадавшего от утечки: следите за попытками персонализированного фишинга («Здравствуйте, г-н X, ваша программа Frequent Flyer показывает...») — именно эти 5,7 миллиона украденных досье будут использоваться в ближайшие месяцы.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

6 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация