网络安全 Jul 17, 2026加入收藏

没有漏洞,没有零日攻击:澳航大规模数据泄露源于一通外包呼叫中心的电话。解析一起“传统式”语音钓鱼攻击的全过程,以及为何它在2026年仍是薄弱环节。
澳大利亚航空公司 Qantas 已确认(通过其事故后调查并由 The Register 于 2026 年 7 月 16 日报道),2026 年初影响 570 万人 的数据泄露事件源于针对其外包呼叫中心的技术支持诈骗(support technical scam)。
泄露的数据包括 PII(个人身份信息)——姓名、邮箱、电话号码、出生日期、忠诚度计划状态。Qantas 表示未涉及支付数据或密码,这在一定程度上(但并未完全)降低了直接欺诈风险。
The Register 指出的关键点:Qantas 主张此次泄露未违反澳大利亚隐私法,法律责任由其供应商承担。这一解释显然无法令 570 万受影响用户满意。
这是 Scattered Spider / UNC3944(或相关团伙)主动发起的典型攻击案例,自 2024 年起频繁袭击航空与酒店行业。其作案手法稳定:
正是因为未触动任何技术控制,此方法才行之有效。呼叫中心外包商的客户留存 KPI 与身份核验的严谨性 KPI 互相冲突——两者交战,攻击者胜出。
若您是将一线支持外包给第三方的企业 CISO:
对于受影响的 Qantas 用户:密切关注个性化网络钓鱼尝试(“您好,X 先生,您的 Frequent Flyer 计划显示……”)——这正是未来数月内 570 万被盗档案将被利用的方式。
本文由人工智能撰写,并经人工编辑审核。