Утечка данных 5,7 млн клиентов Qantas: почему один звонок обошёл всю защиту приватности

Австралийский комиссар по приватности 16 июля 2026 года опубликовал отчёт о причинах утечки данных 5,7 млн клиентов Qantas и пришёл к выводу, который многих удивил: авиакомпания не нарушила свои обязательства по защите персональных данных. Причиной массовой утечки стал банальный скам техподдержки, обычный телефонный звонок. Редкий случай, когда регулятор публично разбирает механику атаки и снимает вину с пострадавшей компании.
История показывает предел технических мер защиты приватности перед лицом социальной инженерии.
Как произошла утечка данных Qantas: один звонок вместо взлома
Злоумышленник позвонил оператору контакт-центра Qantas и представился сотрудником внутренней IT-поддержки, «Qantas IT help». Он велел оператору зайти в CRM-систему и выполнить действия, якобы нужные для закрытия заявки в поддержке.
Эти действия подключили CRM к инструменту извлечения данных. Через него мошенники и выкачали клиентские записи. Никакого взлома шифрования, подбора паролей или эксплойтов: атака шла на человека, а не на систему.
Вишинг как главный инструмент атаки
Комиссар Карли Кайнд прямо назвала это вишингом (голосовым фишингом) и подчеркнула, что усиление действующих у Qantas ролевых механизмов контроля доступа эту атаку бы не предотвратило. Сама Qantas ещё раньше признавала, что инцидент стал результатом атаки методом социальной инженерии на контакт-центр.
Почему регулятор оправдал компанию с утечкой данных на 5,7 млн человек
Австралийские принципы приватности (APPs) требуют принимать разумные меры для защиты персональных данных от несанкционированного доступа. Слово «разумные», а не «абсолютные». Проверка показала, что Qantas сделала почти всё по учебнику:
- проводила аудит оператора контакт-центра и проверяла осведомлённость сотрудников о безопасности, в том числе в месяцы перед инцидентом;
- вела обязательное регулярное обучение обращению с персональными данными;
- использовала ролевые механизмы контроля доступа среди прочих техник защиты;
- запланировала ежегодные прогоны удаления данных из CRM (на момент атаки данных, подлежащих удалению, не было).
Вывод комиссара звучит почти обречённо: «Наши проверки не выявили упущений в шагах, предпринятых Qantas, устранение которых предотвратило бы произошедшую утечку». Формальное расследование регулятор решил не открывать, хотя оговорился, что может вернуться к вопросу позже. По инциденту отдельно готовятся коллективные иски.
Какие данные утекли
К злоумышленникам попали имена, email, номера телефонов, даты рождения и номера участников программы лояльности Frequent Flyer. Платёжные и паспортные данные, а также пароли, по заявлению авиакомпании, не пострадали.

Scattered Spider и охота на авиацию
Отчёт не называет имён атакующих. Но специалисты связывают инцидент с группировкой Scattered Spider, которая начала атаковать авиационную отрасль за недели до утечки в Qantas. Почерк характерный: не искать дыру в коде, а звонить людям и уверенно просить нажать пару кнопок. Кол-центры с их текучкой, стрессом и сотнями звонков в день оказались идеальной мишенью для скама техподдержки.
Вывод неприятный, но честный: чем больше компания вкладывается в технику, тем очевиднее, что слабое звено, человек на том конце провода. И регулятор фактически это узаконил.
Что утечка данных Qantas значит для вас
Главный урок для обычного пользователя: ваши данные в безопасности ровно настолько, насколько бдителен оператор контакт-центра, которому вы их доверили. Вы никак не контролируете, кто и как ответит на подставной звонок «из IT-отдела». Зато вы контролируете, сколько данных вообще отдаёте сервисам.
Практическая гигиена приватности
Шаги, которые снижают ваш цифровой след и цену такой утечки:
- заводите отдельные email и, где можно, отдельные номера для сервисов, тогда утёкший адрес легко «отрезать»;
- не сообщайте лишнего: если поле необязательное, оставьте его пустым;
- относитесь к входящим звонкам «от поддержки» так же, как оператор Qantas должен был отнестись к своему, перезванивайте по официальному номеру, а не выполняйте команды по указке звонящего;
- минимизируйте цифровой след через инструменты приватности и защищённого доступа.
Приватность нельзя целиком делегировать одной компании, даже той, что формально всё сделала правильно. Часть защиты остаётся на вашей стороне. Если хотите сократить объём данных, который о вас собирают сервисы, и держать доступ под контролем, начните с приватности по умолчанию, например, через Sigma.
Источники
The Register, отчёт регулятора о причинах утечки данных Qantas




Пока нет комментариев. Будьте первым!