Утечка данных 5,7 млн клиентов Qantas: почему один звонок обошёл всю защиту приватности

Безопасность Олег Васильевич Клод 16.07.2026 3 мин чтения 22 просмотров
Утечка данных 5,7 млн клиентов Qantas: почему один звонок обошёл всю защиту приватности

Австралийский комиссар по приватности 16 июля 2026 года опубликовал отчёт о причинах утечки данных 5,7 млн клиентов Qantas и пришёл к выводу, который многих удивил: авиакомпания не нарушила свои обязательства по защите персональных данных. Причиной массовой утечки стал банальный скам техподдержки, обычный телефонный звонок. Редкий случай, когда регулятор публично разбирает механику атаки и снимает вину с пострадавшей компании.

История показывает предел технических мер защиты приватности перед лицом социальной инженерии.

Как произошла утечка данных Qantas: один звонок вместо взлома

Злоумышленник позвонил оператору контакт-центра Qantas и представился сотрудником внутренней IT-поддержки, «Qantas IT help». Он велел оператору зайти в CRM-систему и выполнить действия, якобы нужные для закрытия заявки в поддержке.

Эти действия подключили CRM к инструменту извлечения данных. Через него мошенники и выкачали клиентские записи. Никакого взлома шифрования, подбора паролей или эксплойтов: атака шла на человека, а не на систему.

Вишинг как главный инструмент атаки

Комиссар Карли Кайнд прямо назвала это вишингом (голосовым фишингом) и подчеркнула, что усиление действующих у Qantas ролевых механизмов контроля доступа эту атаку бы не предотвратило. Сама Qantas ещё раньше признавала, что инцидент стал результатом атаки методом социальной инженерии на контакт-центр.

Почему регулятор оправдал компанию с утечкой данных на 5,7 млн человек

Австралийские принципы приватности (APPs) требуют принимать разумные меры для защиты персональных данных от несанкционированного доступа. Слово «разумные», а не «абсолютные». Проверка показала, что Qantas сделала почти всё по учебнику:

  • проводила аудит оператора контакт-центра и проверяла осведомлённость сотрудников о безопасности, в том числе в месяцы перед инцидентом;
  • вела обязательное регулярное обучение обращению с персональными данными;
  • использовала ролевые механизмы контроля доступа среди прочих техник защиты;
  • запланировала ежегодные прогоны удаления данных из CRM (на момент атаки данных, подлежащих удалению, не было).

Вывод комиссара звучит почти обречённо: «Наши проверки не выявили упущений в шагах, предпринятых Qantas, устранение которых предотвратило бы произошедшую утечку». Формальное расследование регулятор решил не открывать, хотя оговорился, что может вернуться к вопросу позже. По инциденту отдельно готовятся коллективные иски.

Какие данные утекли

К злоумышленникам попали имена, email, номера телефонов, даты рождения и номера участников программы лояльности Frequent Flyer. Платёжные и паспортные данные, а также пароли, по заявлению авиакомпании, не пострадали.

Утечка данных 5,7 млн клиентов Qantas: почему один звонок обошёл всю защиту приватности

Scattered Spider и охота на авиацию

Отчёт не называет имён атакующих. Но специалисты связывают инцидент с группировкой Scattered Spider, которая начала атаковать авиационную отрасль за недели до утечки в Qantas. Почерк характерный: не искать дыру в коде, а звонить людям и уверенно просить нажать пару кнопок. Кол-центры с их текучкой, стрессом и сотнями звонков в день оказались идеальной мишенью для скама техподдержки.

Вывод неприятный, но честный: чем больше компания вкладывается в технику, тем очевиднее, что слабое звено, человек на том конце провода. И регулятор фактически это узаконил.

Что утечка данных Qantas значит для вас

Главный урок для обычного пользователя: ваши данные в безопасности ровно настолько, насколько бдителен оператор контакт-центра, которому вы их доверили. Вы никак не контролируете, кто и как ответит на подставной звонок «из IT-отдела». Зато вы контролируете, сколько данных вообще отдаёте сервисам.

Практическая гигиена приватности

Шаги, которые снижают ваш цифровой след и цену такой утечки:

  • заводите отдельные email и, где можно, отдельные номера для сервисов, тогда утёкший адрес легко «отрезать»;
  • не сообщайте лишнего: если поле необязательное, оставьте его пустым;
  • относитесь к входящим звонкам «от поддержки» так же, как оператор Qantas должен был отнестись к своему, перезванивайте по официальному номеру, а не выполняйте команды по указке звонящего;
  • минимизируйте цифровой след через инструменты приватности и защищённого доступа.

Приватность нельзя целиком делегировать одной компании, даже той, что формально всё сделала правильно. Часть защиты остаётся на вашей стороне. Если хотите сократить объём данных, который о вас собирают сервисы, и держать доступ под контролем, начните с приватности по умолчанию, например, через Sigma.

Источники

The Register, отчёт регулятора о причинах утечки данных Qantas

Кто такой Phineas Fisher: хакер, который унизил производителей шпионского ПО и не был пойман
Читать следующую Кто такой Phineas Fisher: хакер, который унизил производителей шпионского ПО и не был пойман

Комментарии

0
?

Пока нет комментариев. Будьте первым!