📋 Contexte : Le 16 juillet 2026, l’Office of the Australian Information Commissioner (OAIC) publie le rapport de ses enquĂȘtes prĂ©liminaires sur la violation de donnĂ©es subie par Qantas Airways en 2025, en vertu du Notifiable Data Breaches Scheme australien.

🎯 Incident : Le 28 juin 2025, un agent d’un centre d’appels offshore opĂ©rĂ© par un prestataire tiers de Qantas a reçu un appel tĂ©lĂ©phonique d’un acteur malveillant se faisant passer pour un employĂ© du support IT de Qantas. Cette attaque de vishing (voice phishing / ingĂ©nierie sociale tĂ©lĂ©phonique) a conduit l’agent Ă  connecter son instance de la plateforme CRM (Customer Relationship Management) Ă  un outil d’extraction de donnĂ©es contrĂŽlĂ© par l’attaquant.

📊 DonnĂ©es compromises :

  • ~5,67 millions de profils clients au total (dont clients Ă©trangers)
  • Pour ~4 millions de profils : noms, numĂ©ros de tĂ©lĂ©phone, adresses e-mail, dĂ©tails Qantas Frequent Flyer (numĂ©ros, niveaux, soldes de points)
  • Pour ~1,7 million de profils supplĂ©mentaires : adresses postales/professionnelles, dates de naissance, genre, prĂ©fĂ©rences alimentaires
  • Aucune donnĂ©e financiĂšre, passeport, mot de passe ou PIN n’Ă©tait stockĂ©e sur la plateforme CRM

🔍 DĂ©tection et rĂ©ponse : Le 30 juin 2025, un employĂ© Qantas a dĂ©tectĂ© un nombre inhabituel d’alertes de tentatives de connexion. L’Ă©quipe cybersĂ©curitĂ© a Ă©tĂ© alertĂ©e, l’accĂšs compromis gelĂ© et rĂ©voquĂ©, et les processus de rĂ©ponse Ă  incident dĂ©clenchĂ©s. Qantas a divulguĂ© l’incident publiquement le 2 juillet 2025 et notifiĂ© les clients impactĂ©s le 9 juillet 2025.

⚖ Conclusions rĂ©glementaires : L’OAIC a conduit des enquĂȘtes prĂ©liminaires du 11 juillet 2025 au 1er juin 2026, examinant la conformitĂ© de Qantas aux Australian Privacy Principles (APPs 1, 8 et 11). Les enquĂȘtes n’ont pas Ă©tabli de probabilitĂ© suffisante que Qantas ait manquĂ© Ă  ses obligations de protection des donnĂ©es ou de supervision de son prestataire tiers, et aucune investigation formelle (CII) n’a Ă©tĂ© ouverte.

📌 Type d’article : Post-mortem rĂ©glementaire publiĂ© par l’OAIC, visant Ă  documenter les circonstances de l’incident, les conclusions des enquĂȘtes prĂ©liminaires et la dĂ©cision de ne pas engager de procĂ©dure formelle, dans un but de transparence publique et d’information du secteur.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1566.004 — Phishing: Spearphishing Voice (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1530 — Data from Cloud Storage (Collection)
  • T1119 — Automated Collection (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

🟡 Indice de vĂ©rification factuelle : 40/100 (moyenne)

  • ⬜ oaic.gov.au — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC Ă  vĂ©rifier (0pts)
  • ✅ 5 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.oaic.gov.au/privacy/privacy-assessments-and-decisions/privacy-decisions/Investigation-inquiry-reports/report-into-preliminary-inquiries-of-qantas