De Australische vliegmaatschappij Qantas heeft een groot datalek ervaren waarbij de persoonlijke gegevens van 5,7 miljoen mensen zijn gestolen. Dit datalek is het gevolg van een telefonische phishingaanval op een medewerker van een klantcontactcentrum dat voor Qantas werkte. De Australische privacytoezichthouder OAIC meldt dat er geen aanleiding is voor verder onderzoek of sancties tegen het bedrijf.
De aanval werd toegeschreven aan de criminele groep ShinyHunters, die eerder via een vergelijkbare methode bij Odido de gegevens van ruim zes miljoen mensen wist te bemachtigen. De aanvaller deed zich telefonisch voor als een IT-medewerker van Qantas en overtuigde de medewerker om een Salesforce-gerelateerde website te bezoeken en instructies uit te voeren die zogenaamd nodig waren om een supportticket te sluiten. Salesforce is een veelgebruikte leverancier van CRM-software waarin klantgegevens worden opgeslagen.
Door de uitgevoerde handelingen kon de aanvaller een data-extractietool koppelen aan de Salesforce-omgeving van Qantas en zo de data van miljoenen klanten buitmaken. Voor vier miljoen mensen betroffen de gestolen gegevens namen, telefoonnummers, e-mailadressen en Frequent Flyer-informatie. Voor de overige 1,7 miljoen slachtoffers waren ook adresgegevens, geboortedatums, geslacht, maaltijdvoorkeuren en informatie over hotels waar vertraagde bagage naartoe kon, betrokken.
Uit onderzoek van de OAIC blijkt dat Qantas geen tekortkomingen vertoonde in de bescherming van persoonlijke informatie en dat het voldoende maatregelen had genomen om te waarborgen dat het ingehuurde klantcontactcentrum voldeed aan de Australische privacywetgeving. Na het incident heeft Qantas extra maatregelen getroffen, waaronder aanvullende training voor personeel. De toezichthouder ziet daarom geen reden voor een vervolgonderzoek of het opleggen van sancties tegen de vliegmaatschappij. Meer details zijn te vinden in het rapport van de OAIC.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *