SÍDNEY, 21 de agosto de 2026, 22:18 AEST
- Origin dice que se accedió a los números completos de cuentas bancarias de unos 60 clientes.
- En total, unos 900.000 clientes actuales y anteriores se vieron afectados.
- La empresa afirma que no se ha publicado ningún dato robado de clientes.
Origin Energy (ASX:ORG) dijo que se accedió a los números completos de cuentas bancarias de unos 60 clientes durante su filtración de datos de julio. Otros 100 clientes tuvieron un número de documento de identidad accedido. Los hallazgos agudizan el riesgo dentro de un incidente que afecta a aproximadamente 900.000 personas.
La exposición financiera más profunda estuvo concentrada de manera limitada. El conjunto de datos más amplio aún incluía nombres, direcciones, fechas de nacimiento, números de teléfono y detalles de cuentas. Algunos registros también contenían números parciales de tarjetas o cuentas bancarias. Esa combinación puede facilitar intentos de suplantación altamente creíbles.
| Categoría de datos accedidos | Clientes aproximados | Porcentaje de los 900.000 afectados | Lo que Origin confirmó |
|---|---|---|---|
| Información personal y de cuenta mezclada | 900.000 | 100% | Combinaciones diferentes por cliente |
| Números de programas o concesiones gubernamentales | 15.000 | 1,67% | Números asociados a programas |
| Números de documentos de identidad | 100 | 0,011% | Solo número; sin copias escaneadas de documentos |
| Números completos de cuentas bancarias | 60 | 0,0067% | Número completo accedido |
Origin dijo que ha completado sustancialmente una revisión cliente por cliente. Está enviando avisos personalizados que identifican los datos involucrados y los pasos prácticos disponibles. El director ejecutivo Frank Calabria dijo que la prioridad era “completar nuestras notificaciones a ellos y brindar apoyo”.
La empresa dijo que el presunto atacante no ha filtrado ni divulgado públicamente los datos. Esa declaración reduce un riesgo inmediato. No elimina el uso indebido privado, la reventa o las estafas dirigidas. La investigación criminal sigue abierta.
| Fecha | Desarrollo verificado | Estado al 21 de agosto |
|---|---|---|
| Principios de julio de 2026 | Origin recibió una posible amenaza de seguridad | Inicialmente evaluada como no creíble |
| 22 de julio | Nueva información indicó un incidente de seguridad | La empresa comenzó notificaciones públicas |
| 28 de julio | Origin estimó que 900.000 personas fueron afectadas | Revisión inicial completada |
| 18 de agosto | ABC informó un vínculo con un exempleado de un centro de llamadas | Investigación criminal en curso |
| 21 de agosto | Origin reveló los datos más sensibles | Avisos específicos aún en proceso |
ABC informó que los investigadores vincularon el incidente con un exempleado de un centro de llamadas en Manila operado por Accenture (NYSE:ACN). Accenture se negó a comentar sobre el incidente de Origin mientras continúa la investigación. Origin no ha publicado la ruta técnica de acceso.
La brecha de Origin es menor en número de personas afectadas que tres incidentes recientes en Australia. Su última divulgación es diferente porque confirma identificadores financieros completos para un pequeño subconjunto. La comparación a continuación utiliza la población afectada confirmada por cada empresa, no las afirmaciones de los atacantes.
| Empresa e incidente | Población afectada confirmada | Datos de mayor impacto verificados en las divulgaciones de la empresa | ¿Datos financieros completos confirmados? |
|---|---|---|---|
| Origin Energy (2026) | Aproximadamente 900,000 | Números bancarios completos para unas 60 personas; números de identificación para unas 100 | Sí, para un subconjunto limitado |
| Qantas Airways (ASX:QAN), 2025 | 5.7 millones de clientes únicos | Nombres, correos electrónicos y datos de lealtad; algunas direcciones, fechas de nacimiento y teléfonos | No |
| Medibank Private (ASX:MPL), 2022 | Aproximadamente 9.7 millones | Información personal, de contacto y de reclamaciones de salud | No se reportaron datos de tarjetas de pago |
| Optus, propiedad de Singapore Telecommunications (SGX:Z74), 2022 | 9.8 millones de registros de clientes | Información personal y campos de documentos de identidad | No se reportaron detalles de pago |
Qantas dijo que su sistema comprometido contenía 5.7 millones de clientes únicos. Medibank confirmó aproximadamente 9.7 millones de personas. Optus reportó 9.8 millones de registros de clientes expuestos. Las categorías y métodos de conteo difieren, por lo que la escala por sí sola no mide el daño.
Origin está ofreciendo apoyo especializado en identidad y ciberseguridad. Eso incluye monitoreo de identidad y 12 meses de monitoreo de crédito gratuito. Los clientes deben basarse en su notificación individual porque los campos expuestos varían. Deben contactar a los bancos de forma independiente a través de canales oficiales cuando un mensaje solicite alguna acción.
El Centro Australiano de Seguridad Cibernética aconseja a las personas tratar con cautela los enlaces, llamadas y solicitudes inesperadas. La autenticación multifactor puede proteger las cuentas cuando las contraseñas son atacadas posteriormente. No puede borrar los datos de identidad ya copiados.
La brecha también afectó la remuneración ejecutiva. El consejo de Origin redujo el incentivo de Calabria en A$357,000 y recortó otros incentivos ejecutivos en A$607,000. La empresa espera que los costos relacionados aparezcan en su año fiscal 2027, pero no los ha cuantificado.
Riesgos: Origin no ha revelado el método completo de intrusión ni todos los cambios de seguridad. El conteo de clientes sigue siendo aproximado. Una investigación criminal en curso podría alterar la atribución, el alcance o la evaluación de que no se publicó ningún dato.