澳航:通过一次简单的客服电话,570万份档案被窃取

网络安全 Jul 17, 2026加入收藏

澳航:通过一次简单的客服电话,570万份档案被窃取
插图 : Momiji Shirogane

没有漏洞,没有零日攻击:澳航大规模数据泄露源于一通外包呼叫中心的电话。解析一起“传统式”语音钓鱼攻击的全过程,以及为何它在2026年仍是薄弱环节。

事实

澳大利亚航空公司 Qantas 已确认(通过其事故后调查并由 The Register 于 2026 年 7 月 16 日报道),2026 年初影响 570 万人 的数据泄露事件源于针对其外包呼叫中心的技术支持诈骗(support technical scam)。

泄露的数据包括 PII(个人身份信息)——姓名、邮箱、电话号码、出生日期、忠诚度计划状态。Qantas 表示未涉及支付数据或密码,这在一定程度上(但并未完全)降低了直接欺诈风险。

The Register 指出的关键点:Qantas 主张此次泄露未违反澳大利亚隐私法,法律责任由其供应商承担。这一解释显然无法令 570 万受影响用户满意。

分析

这是 Scattered Spider / UNC3944(或相关团伙)主动发起的典型攻击案例,自 2024 年起频繁袭击航空与酒店行业。其作案手法稳定:

  1. 社交侦察:锁定外包支持供应商(通常为印度或菲律宾的英语服务商)。
  2. Vishing(语音钓鱼):以内部事故、用户求助或质量审计为幌子,足够的气势令代理放松警惕。
  3. 通过支持工具直接提取数据:代理误以为在帮助同事,执行用户查询并读取/导出数据。
  4. 静默外泄:无 SIEM 警报,所有操作均以代理的“合法”行为掩盖。

正是因为未触动任何技术控制,此方法才行之有效。呼叫中心外包商的客户留存 KPI 与身份核验的严谨性 KPI 互相冲突——两者交战,攻击者胜出。

立即行动

若您是将一线支持外包给第三方的企业 CISO:

  • 绘制外部代理的数据访问图谱。代理“应看到”的 ≠ 代理“能看到”的。通过最小权限原则限制应用层访问。
  • 对所有“紧急”内部支持请求强制回拨:通过官方目录回电,绝不使用来电显示的号码。
  • 日志记录 + 审查:监控代理的大规模数据导出与异常访问(基于数据量/时间/目标用户的异常检测)。
  • 针对外部代理的专项安全意识培训:包括季度演练,涵盖 vishing/社交工程场景。
  • 合同条款:要求供应商采用与内部员工同等的 MFA/监控标准。

对于受影响的 Qantas 用户:密切关注个性化网络钓鱼尝试(“您好,X 先生,您的 Frequent Flyer 计划显示……”)——这正是未来数月内 570 万被盗档案将被利用的方式。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

6 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息