đ Contexte : Le 16 juillet 2026, l’Office of the Australian Information Commissioner (OAIC) publie le rapport de ses enquĂȘtes prĂ©liminaires sur la violation de donnĂ©es subie par Qantas Airways en 2025, en vertu du Notifiable Data Breaches Scheme australien.
đŻ Incident : Le 28 juin 2025, un agent d’un centre d’appels offshore opĂ©rĂ© par un prestataire tiers de Qantas a reçu un appel tĂ©lĂ©phonique d’un acteur malveillant se faisant passer pour un employĂ© du support IT de Qantas. Cette attaque de vishing (voice phishing / ingĂ©nierie sociale tĂ©lĂ©phonique) a conduit l’agent Ă connecter son instance de la plateforme CRM (Customer Relationship Management) Ă un outil d’extraction de donnĂ©es contrĂŽlĂ© par l’attaquant.
đ DonnĂ©es compromises :
- ~5,67 millions de profils clients au total (dont clients étrangers)
- Pour ~4 millions de profils : noms, numéros de téléphone, adresses e-mail, détails Qantas Frequent Flyer (numéros, niveaux, soldes de points)
- Pour ~1,7 million de profils supplémentaires : adresses postales/professionnelles, dates de naissance, genre, préférences alimentaires
- Aucune donnĂ©e financiĂšre, passeport, mot de passe ou PIN n’Ă©tait stockĂ©e sur la plateforme CRM
đ DĂ©tection et rĂ©ponse : Le 30 juin 2025, un employĂ© Qantas a dĂ©tectĂ© un nombre inhabituel d’alertes de tentatives de connexion. L’Ă©quipe cybersĂ©curitĂ© a Ă©tĂ© alertĂ©e, l’accĂšs compromis gelĂ© et rĂ©voquĂ©, et les processus de rĂ©ponse Ă incident dĂ©clenchĂ©s. Qantas a divulguĂ© l’incident publiquement le 2 juillet 2025 et notifiĂ© les clients impactĂ©s le 9 juillet 2025.
âïž Conclusions rĂ©glementaires : L’OAIC a conduit des enquĂȘtes prĂ©liminaires du 11 juillet 2025 au 1er juin 2026, examinant la conformitĂ© de Qantas aux Australian Privacy Principles (APPs 1, 8 et 11). Les enquĂȘtes n’ont pas Ă©tabli de probabilitĂ© suffisante que Qantas ait manquĂ© Ă ses obligations de protection des donnĂ©es ou de supervision de son prestataire tiers, et aucune investigation formelle (CII) n’a Ă©tĂ© ouverte.
đ Type d’article : Post-mortem rĂ©glementaire publiĂ© par l’OAIC, visant Ă documenter les circonstances de l’incident, les conclusions des enquĂȘtes prĂ©liminaires et la dĂ©cision de ne pas engager de procĂ©dure formelle, dans un but de transparence publique et d’information du secteur.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1566.004 â Phishing: Spearphishing Voice (Initial Access)
- T1078 â Valid Accounts (Defense Evasion)
- T1530 â Data from Cloud Storage (Collection)
- T1119 â Automated Collection (Collection)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
đĄ Indice de vĂ©rification factuelle : 40/100 (moyenne)
- ⏠oaic.gov.au â source non rĂ©fĂ©rencĂ©e (0pts)
- â 15000 chars â texte complet (fulltext extrait) (15pts)
- ⏠aucun IOC extrait (0pts)
- ⏠pas d’IOC Ă vĂ©rifier (0pts)
- â 5 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.oaic.gov.au/privacy/privacy-assessments-and-decisions/privacy-decisions/Investigation-inquiry-reports/report-into-preliminary-inquiries-of-qantas