La faille chez Origin Energy a exposé les numéros bancaires complets de 60 clients

La faille chez Origin Energy a exposé les numéros bancaires complets de 60 clients

août 21, 2026

SYDNEY, 21 août 2026, 22:18 AEST

  • Origin indique qu’environ 60 clients ont vu leurs numéros de compte bancaire complets consultés.
  • Environ 900 000 clients actuels et anciens ont été touchés au total.
  • L’entreprise affirme qu’aucune donnée volée de client n’a été publiée.

Origin Energy (ASX:ORG) a déclaré que les numéros de compte bancaire complets d’environ 60 clients ont été consultés lors de la violation de données de juillet. Un autre 100 clients ont vu un numéro de document d’identité consulté. Les conclusions accentuent le risque au sein d’un incident touchant environ 900 000 personnes.

L’exposition financière la plus profonde était étroitement concentrée. L’ensemble de données plus large comprenait tout de même des noms, adresses, dates de naissance, numéros de téléphone et détails de compte. Certains dossiers contenaient également des numéros partiels de carte ou de compte bancaire. Cette combinaison peut permettre des tentatives d’usurpation d’identité très crédibles.

Catégorie de données consultéesClients approximatifsPart des 900 000 touchésCe qu’Origin a confirmé
Informations personnelles et de compte mixtes900 000100 %Combinaisons différentes selon le client
Numéros de programme ou de concession gouvernementale15 0001,67 %Numéros associés à un programme
Numéros de documents d’identité1000,011 %Numéro uniquement ; pas de copies scannées de documents
Numéros de compte bancaire complets600,0067 %Numéro complet consulté

Origin a indiqué avoir pratiquement terminé une revue client par client. Elle envoie des notifications personnalisées identifiant les données concernées et les démarches pratiques possibles. Le directeur général Frank Calabria a déclaré que la priorité était « de terminer nos notifications auprès d’eux et de leur apporter un soutien ».

L’entreprise a déclaré que le présumé attaquant n’a pas divulgué ou publié les données publiquement. Cette déclaration réduit un risque immédiat. Elle n’élimine pas l’usage privé, la revente ou les arnaques ciblées. L’enquête criminelle reste ouverte.

DateDéveloppement vérifiéStatut au 21 août
Début juillet 2026Origin a reçu une menace potentielle de sécuritéInitialement jugée non crédible
22 juilletDe nouvelles informations ont indiqué un incident de sécuritéL’entreprise a commencé les notifications publiques
28 juilletOrigin a estimé que 900 000 personnes étaient touchéesRevue initiale terminée
18 aoûtABC a rapporté un lien avec un ancien employé d’un centre d’appelsEnquête criminelle en cours
21 aoûtOrigin a divulgué les données les plus sensiblesNotifications spécifiques encore en cours

ABC a rapporté que les enquêteurs ont lié l’incident à un ancien employé d’un centre d’appels à Manille exploité par Accenture (NYSE:ACN). Accenture a refusé de commenter l’incident d’Origin tant que l’enquête se poursuit. Origin n’a pas publié le chemin d’accès technique.

L’incident de sécurité chez Origin est plus petit en nombre de personnes concernées que trois incidents australiens récents. Sa dernière divulgation est différente car elle confirme la compromission de données financières complètes pour un petit sous-ensemble. La comparaison ci-dessous utilise la population affectée confirmée par chaque entreprise, et non les affirmations des attaquants.
Entreprise et incidentPopulation affectée confirméeDonnées vérifiées les plus sensibles dans les divulgations de l’entrepriseDonnées financières complètes confirmées ?
Origin Energy (2026)Environ 900 000Numéros bancaires complets pour environ 60 personnes ; numéros d’identité pour environ 100Oui, pour un sous-ensemble limité
Qantas Airways (ASX:QAN), 20255,7 millions de clients uniquesNoms, emails et données de fidélité ; certaines adresses, dates de naissance et numéros de téléphoneNon
Medibank Private (ASX:MPL), 2022Environ 9,7 millionsInformations personnelles, de contact et de remboursement de soins de santéAucune donnée de carte de paiement signalée
Optus, détenu par Singapore Telecommunications (SGX:Z74), 20229,8 millions de dossiers clientsInformations personnelles et champs de documents d’identitéAucun détail de paiement signalé

Qantas a indiqué que son système compromis contenait 5,7 millions de clients uniques. Medibank a confirmé environ 9,7 millions de personnes. Optus a signalé 9,8 millions de dossiers clients exposés. Les catégories et méthodes de comptage diffèrent, donc l’ampleur seule ne mesure pas le préjudice.

Origin propose une assistance spécialisée en cybersécurité et en gestion d’identité. Cela inclut une surveillance d’identité et 12 mois de surveillance de crédit gratuite. Les clients doivent se fier à leur notification individuelle car les champs exposés varient. Ils doivent contacter indépendamment leur banque via les canaux officiels lorsqu’un message demande une action.

Le Centre australien de cybersécurité conseille de traiter avec prudence les liens, appels et demandes inattendus. L’authentification multi-facteurs peut protéger les comptes lorsque les mots de passe sont ensuite ciblés. Elle ne peut pas effacer les données d’identité déjà copiées.

La violation a également eu un impact sur la rémunération des dirigeants. Le conseil d’administration d’Origin a réduit la prime de Calabria de 357 000 $A et diminué d’autres primes de direction de 607 000 $A. L’entreprise s’attend à ce que les coûts associés apparaissent dans son exercice financier 2027, mais ne les a pas quantifiés.

Risques : Origin n’a pas divulgué la méthode d’intrusion complète ni tous les changements de sécurité. Le nombre de clients reste approximatif. Une enquête criminelle en cours pourrait modifier l’attribution, la portée ou l’évaluation selon laquelle aucune donnée n’a été rendue publique.