Qantas confirma l'accés a dades de milions de clients a través d'un proveïdor
Qantas va informar que un atacant havia accedit a una plataforma d'atenció al client d'un tercer utilitzada per un call center.

Resum de la notícia
Qantas va informar que un atacant havia accedit a una plataforma d'atenció al client d'un tercer utilitzada per un call center. La base contenia dades de milions de clients.
Els SaaS i proveïdors formen part del perímetre real de l'empresa. MFA, permisos, integracions, comptes de suport i auditoria en serveis externs han d'entrar en el mateix govern de seguretat.
Font: Reuters — 1 de juliol del 2025
Què va passar
Qantas va informar l'1 de juliol de 2025 que un atacant havia accedit a una plataforma d'atenció al client d'un tercer, utilitzada per un call center, segons Reuters. La base de dades afectada contenia informació de milions de clients de l'aerolínia.
L'accés es va produir a través del proveïdor extern que gestionava el servei d'atenció al client, no directament als sistemes interns de Qantas, cosa que situa l'origen de l'incident en un tercer amb accés a dades de la companyia.
Què significa per a una empresa mitjana
El cas confirma que els proveïdors SaaS i de serveis externs formen part del perímetre real de seguretat d'una empresa, encara que no estiguin sota el seu control tècnic directe. Un incident en el proveïdor té el mateix efecte sobre les dades dels clients que un incident intern.
Autenticació multifactor, control de permisos, gestió d'integracions, supervisió de comptes de suport i auditoria periòdica en els serveis externs han de formar part del mateix model de govern de seguretat que s'aplica als sistemes propis.
Què convé revisar
Controls a aplicar sobre proveïdors externs amb accés a dades de clients:
- Quins proveïdors externs, inclosos call centers o suport, tenen accés a dades de clients.
- Quins controls de seguretat exigeix el contracte a aquests proveïdors i si es verifiquen periòdicament.
- Si hi ha un procediment de notificació acordat en cas d'incident en el proveïdor.
- Si les dades compartides amb el proveïdor es limiten al que és estrictament necessari per al servei.
Preguntes freqüents
- L'atac va ser directament a Qantas?
- No; es va produir a través d'una plataforma d'atenció al client gestionada per un tercer utilitzat per un call center.
- Una empresa és responsable de les dades que gestiona un proveïdor extern?
- En termes de seguretat i reputació, sí; l'impacte sobre els clients és el mateix encara que l'incident passi en un tercer.
- Què es pot exigir a un proveïdor extern amb dades de clients?
- Autenticació multifactor, control estricte d'accessos, auditoria de permisos i un procediment clar de notificació d'incidents.
Conceptes esmentats en aquest article: SaaS
La tecnologia només aporta valor quan està ben dissenyada, protegida i mantinguda. Seintec pot ajudar-te a aterrar aquestes bones pràctiques a la teva empresa; parla amb el nostre equip per valorar el teu entorn.
Contactar amb SeintecServei relacionat
Ciberseguretat
Blindem la teva empresa perquè mai s'aturi.