SYDNEY, 21 sierpnia 2026, 22:18 AEST
- Origin informuje, że około 60 klientów miało dostęp do pełnych numerów rachunków bankowych.
- Łącznie dotkniętych zostało około 900 000 obecnych i byłych klientów.
- Firma twierdzi, że żadne skradzione dane klientów nie zostały opublikowane.
Origin Energy (ASX:ORG) poinformowało, że podczas naruszenia danych w lipcu uzyskano dostęp do pełnych numerów rachunków bankowych około 60 klientów. U kolejnych 100 klientów uzyskano dostęp do numeru dokumentu tożsamości. Ustalenia te zwiększają ryzyko w incydencie dotyczącym około 900 000 osób.
Największa ekspozycja finansowa była wąsko skoncentrowana. Szerszy zbiór danych obejmował jednak imiona i nazwiska, adresy, daty urodzenia, numery telefonów i szczegóły kont. Niektóre rekordy zawierały także częściowe numery kart lub rachunków bankowych. Taka kombinacja może umożliwić bardzo wiarygodne próby podszywania się.
| Kategoria uzyskanych danych | Przybliżona liczba klientów | Udział wśród 900 000 dotkniętych | Co potwierdził Origin |
|---|---|---|---|
| Mieszane dane osobowe i kontowe | 900 000 | 100% | Różne kombinacje w zależności od klienta |
| Numery ulg rządowych lub programów | 15 000 | 1,67% | Numery powiązane z programami |
| Numery dokumentów tożsamości | 100 | 0,011% | Tylko numer; brak skanów dokumentów |
| Pełne numery rachunków bankowych | 60 | 0,0067% | Uzyskano pełny numer |
Origin poinformował, że w dużej mierze zakończył przegląd każdego klienta z osobna. Wysyła spersonalizowane powiadomienia, które wskazują, jakie dane zostały objęte i jakie praktyczne kroki są dostępne. Dyrektor generalny Frank Calabria powiedział, że priorytetem jest „zakończenie powiadomień i zapewnienie wsparcia”.
Firma poinformowała, że domniemany sprawca nie upublicznił ani nie ujawnił danych. To stwierdzenie zmniejsza jedno z bezpośrednich zagrożeń. Nie eliminuje jednak prywatnego wykorzystania, odsprzedaży lub ukierunkowanych oszustw. Dochodzenie karne pozostaje otwarte.
| Data | Zweryfikowany rozwój wydarzeń | Stan na 21 sierpnia |
|---|---|---|
| Początek lipca 2026 | Origin otrzymał potencjalne zagrożenie bezpieczeństwa | Początkowo oceniono jako niewiarygodne |
| 22 lipca | Nowe informacje wskazały na incydent bezpieczeństwa | Firma rozpoczęła publiczne powiadomienia |
| 28 lipca | Origin oszacował, że dotkniętych zostało 900 000 osób | Wstępny przegląd zakończony |
| 18 sierpnia | ABC poinformowało o powiązaniu ze byłym pracownikiem call center | Trwa dochodzenie karne |
| 21 sierpnia | Origin ujawnił liczbę najbardziej wrażliwych danych | Szczegółowe powiadomienia wciąż są wysyłane |
ABC poinformowało, że śledczy powiązali incydent z byłym pracownikiem centrum obsługi w Manili, prowadzonego przez Accenture (NYSE:ACN). Accenture odmówiło komentowania incydentu Origin do czasu zakończenia śledztwa. Origin nie opublikował technicznej ścieżki dostępu.
Naruszenie bezpieczeństwa Origin jest mniejsze pod względem liczby osób niż trzy ostatnie incydenty w Australii. Jego najnowsze ujawnienie różni się tym, że potwierdza ujawnienie pełnych danych finansowych dla niewielkiej części osób. Poniższe porównanie wykorzystuje potwierdzoną przez każdą firmę liczbę osób dotkniętych incydentem, a nie deklaracje atakujących.
| Firma i incydent | Potwierdzona liczba osób dotkniętych incydentem | Najpoważniejsze potwierdzone dane ujawnione przez firmę | Czy potwierdzono ujawnienie pełnych danych finansowych? |
|---|---|---|---|
| Origin Energy (2026) | Około 900 000 | Pełne numery kont bankowych dla ok. 60 osób; numery identyfikacyjne dla ok. 100 osób | Tak, dla ograniczonej grupy |
| Qantas Airways (ASX:QAN), 2025 | 5,7 mln unikalnych klientów | Imiona i nazwiska, e-maile i dane lojalnościowe; niektóre adresy, daty urodzenia i numery telefonów | Nie |
| Medibank Private (ASX:MPL), 2022 | Około 9,7 mln | Dane osobowe, kontaktowe i dotyczące roszczeń zdrowotnych | Nie zgłoszono ujawnienia danych kart płatniczych |
| Optus, własność Singapore Telecommunications (SGX:Z74), 2022 | 9,8 mln rekordów klientów | Dane osobowe i pola dokumentów tożsamości | Nie zgłoszono ujawnienia danych płatniczych |
Qantas podał, że jego naruszony system zawierał dane 5,7 mln unikalnych klientów. Medibank potwierdził około 9,7 mln osób. Optus zgłosił 9,8 mln ujawnionych rekordów klientów. Kategorie i metody liczenia różnią się, więc sama skala nie mierzy szkody.
Origin oferuje specjalistyczne wsparcie w zakresie tożsamości i cyberbezpieczeństwa. Obejmuje to monitoring tożsamości oraz 12 miesięcy bezpłatnego monitorowania kredytu. Klienci powinni polegać na indywidualnym powiadomieniu, ponieważ ujawnione dane mogą się różnić. W przypadku otrzymania wiadomości z prośbą o działanie powinni samodzielnie kontaktować się z bankami wyłącznie oficjalnymi kanałami.
Australijskie Centrum Cyberbezpieczeństwa zaleca ostrożność wobec nieoczekiwanych linków, połączeń i próśb. Uwierzytelnianie wieloskładnikowe może chronić konta, gdy hasła zostaną później zaatakowane. Nie może jednak usunąć już skopiowanych danych tożsamości.
Naruszenie dotknęło także wynagrodzeń kadry zarządzającej. Rada nadzorcza Origin obniżyła premię Calabria o 357 000 AUD i zmniejszyła inne premie dla kadry zarządzającej o 607 000 AUD. Spółka spodziewa się, że związane z tym koszty pojawią się w jej roku finansowym 2027, ale nie zostały one jeszcze oszacowane.
Ryzyka: Origin nie ujawnił pełnej metody włamania ani wszystkich zmian w zabezpieczeniach. Liczba klientów pozostaje przybliżona. Trwające śledztwo karne może zmienić przypisanie, zakres lub ocenę, że żadne dane nie zostały publicznie ujawnione.