De Australische energieleverancier Origin Energy heeft een datalek bevestigd waarbij persoonsgegevens van klanten zijn blootgesteld door een onbekende dreigingsactor. Het bedrijf, dat 4,8 miljoen klanten bedient, onderzoekt momenteel hoeveel klanten getroffen zijn en informeert hen individueel over het risico.
Origin Energy is de grootste energieleverancier van Australië en levert elektriciteit, aardgas en breedbandinternet aan miljoenen klanten. Het bedrijf, genoteerd aan de ASX met een jaarlijkse omzet van 8,5 miljard dollar, bezit ook 20% van de Britse duurzame energieleverancier Octopus. Op 22 juli maakte Origin bekend een onderzoek te zijn gestart naar een mogelijke beveiligingsincident waarbij onbevoegde toegang tot klantgegevens was verkregen.
Een update van 23 juli bevestigt het datalek en noemt de volgende gegevens als mogelijk blootgesteld: volledige naam, fysiek adres, geboortedatum, telefoonnummer, accountinformatie, de laatste vier cijfers van creditcards en de laatste drie cijfers van bankrekeningen. Volgens het bedrijf zijn de financiële gegevens incompleet en kunnen ze niet worden gebruikt om accounts te kapen of ongeautoriseerde betalingen te doen.
Frank Calabria, CEO van Origin, bood zijn excuses aan klanten aan voor het incident en benadrukte dat er maatregelen worden genomen om verdere onbevoegde toegang te voorkomen. Getroffen klanten worden direct benaderd en krijgen ondersteuning via een speciaal portaal en gerelateerde middelen. Origin heeft de Australische federale politie, het Australian Cyber Security Centre en de Office of the Australian Information Commissioner geïnformeerd en werkt samen met deze instanties.
Lokale media meldden dat een dreigingsactor die zich “John Doe” noemt, voor de tweede verklaring van Origin contact heeft gezocht met de media en claimt de gegevens van 2 miljoen klanten in bezit te hebben. De hacker stelt dat eerdere pogingen om contact te leggen met beveiligingsteams, klantenservice en bestuursleden onbeantwoord bleven. Tevens heeft de hacker een website opgezet waarop wordt gedreigd de gestolen data binnen twee weken openbaar te maken, tenzij Origin via het communicatieplatform Signal contact opneemt om tot een oplossing te komen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *