SYDNEY, 21 août 2026, 22:18 AEST
- Origin indique qu’environ 60 clients ont vu leurs numéros de compte bancaire complets consultés.
- Environ 900 000 clients actuels et anciens ont été touchés au total.
- L’entreprise affirme qu’aucune donnée volée de client n’a été publiée.
Origin Energy (ASX:ORG) a déclaré que les numéros de compte bancaire complets d’environ 60 clients ont été consultés lors de la violation de données de juillet. Un autre 100 clients ont vu un numéro de document d’identité consulté. Les conclusions accentuent le risque au sein d’un incident touchant environ 900 000 personnes.
L’exposition financière la plus profonde était étroitement concentrée. L’ensemble de données plus large comprenait tout de même des noms, adresses, dates de naissance, numéros de téléphone et détails de compte. Certains dossiers contenaient également des numéros partiels de carte ou de compte bancaire. Cette combinaison peut permettre des tentatives d’usurpation d’identité très crédibles.
| Catégorie de données consultées | Clients approximatifs | Part des 900 000 touchés | Ce qu’Origin a confirmé |
|---|---|---|---|
| Informations personnelles et de compte mixtes | 900 000 | 100 % | Combinaisons différentes selon le client |
| Numéros de programme ou de concession gouvernementale | 15 000 | 1,67 % | Numéros associés à un programme |
| Numéros de documents d’identité | 100 | 0,011 % | Numéro uniquement ; pas de copies scannées de documents |
| Numéros de compte bancaire complets | 60 | 0,0067 % | Numéro complet consulté |
Origin a indiqué avoir pratiquement terminé une revue client par client. Elle envoie des notifications personnalisées identifiant les données concernées et les démarches pratiques possibles. Le directeur général Frank Calabria a déclaré que la priorité était « de terminer nos notifications auprès d’eux et de leur apporter un soutien ».
L’entreprise a déclaré que le présumé attaquant n’a pas divulgué ou publié les données publiquement. Cette déclaration réduit un risque immédiat. Elle n’élimine pas l’usage privé, la revente ou les arnaques ciblées. L’enquête criminelle reste ouverte.
| Date | Développement vérifié | Statut au 21 août |
|---|---|---|
| Début juillet 2026 | Origin a reçu une menace potentielle de sécurité | Initialement jugée non crédible |
| 22 juillet | De nouvelles informations ont indiqué un incident de sécurité | L’entreprise a commencé les notifications publiques |
| 28 juillet | Origin a estimé que 900 000 personnes étaient touchées | Revue initiale terminée |
| 18 août | ABC a rapporté un lien avec un ancien employé d’un centre d’appels | Enquête criminelle en cours |
| 21 août | Origin a divulgué les données les plus sensibles | Notifications spécifiques encore en cours |
ABC a rapporté que les enquêteurs ont lié l’incident à un ancien employé d’un centre d’appels à Manille exploité par Accenture (NYSE:ACN). Accenture a refusé de commenter l’incident d’Origin tant que l’enquête se poursuit. Origin n’a pas publié le chemin d’accès technique.
L’incident de sécurité chez Origin est plus petit en nombre de personnes concernées que trois incidents australiens récents. Sa dernière divulgation est différente car elle confirme la compromission de données financières complètes pour un petit sous-ensemble. La comparaison ci-dessous utilise la population affectée confirmée par chaque entreprise, et non les affirmations des attaquants.| Entreprise et incident | Population affectée confirmée | Données vérifiées les plus sensibles dans les divulgations de l’entreprise | Données financières complètes confirmées ? |
|---|---|---|---|
| Origin Energy (2026) | Environ 900 000 | Numéros bancaires complets pour environ 60 personnes ; numéros d’identité pour environ 100 | Oui, pour un sous-ensemble limité |
| Qantas Airways (ASX:QAN), 2025 | 5,7 millions de clients uniques | Noms, emails et données de fidélité ; certaines adresses, dates de naissance et numéros de téléphone | Non |
| Medibank Private (ASX:MPL), 2022 | Environ 9,7 millions | Informations personnelles, de contact et de remboursement de soins de santé | Aucune donnée de carte de paiement signalée |
| Optus, détenu par Singapore Telecommunications (SGX:Z74), 2022 | 9,8 millions de dossiers clients | Informations personnelles et champs de documents d’identité | Aucun détail de paiement signalé |
Qantas a indiqué que son système compromis contenait 5,7 millions de clients uniques. Medibank a confirmé environ 9,7 millions de personnes. Optus a signalé 9,8 millions de dossiers clients exposés. Les catégories et méthodes de comptage diffèrent, donc l’ampleur seule ne mesure pas le préjudice.
Origin propose une assistance spécialisée en cybersécurité et en gestion d’identité. Cela inclut une surveillance d’identité et 12 mois de surveillance de crédit gratuite. Les clients doivent se fier à leur notification individuelle car les champs exposés varient. Ils doivent contacter indépendamment leur banque via les canaux officiels lorsqu’un message demande une action.
Le Centre australien de cybersécurité conseille de traiter avec prudence les liens, appels et demandes inattendus. L’authentification multi-facteurs peut protéger les comptes lorsque les mots de passe sont ensuite ciblés. Elle ne peut pas effacer les données d’identité déjà copiées.
La violation a également eu un impact sur la rémunération des dirigeants. Le conseil d’administration d’Origin a réduit la prime de Calabria de 357 000 $A et diminué d’autres primes de direction de 607 000 $A. L’entreprise s’attend à ce que les coûts associés apparaissent dans son exercice financier 2027, mais ne les a pas quantifiés.
Risques : Origin n’a pas divulgué la méthode d’intrusion complète ni tous les changements de sécurité. Le nombre de clients reste approximatif. Une enquête criminelle en cours pourrait modifier l’attribution, la portée ou l’évaluation selon laquelle aucune donnée n’a été rendue publique.