Qantas bestätigt Zugriff auf Daten von Millionen Kunden über einen Dienstleister
Qantas berichtete, dass ein Angreifer auf die Kundenservice-Plattform eines Drittanbieters zugegriffen hatte, die von einem Callcenter genutzt wurde.

Zusammenfassung der Meldung
Qantas berichtete, dass ein Angreifer auf die Kundenservice-Plattform eines Drittanbieters zugegriffen hatte, die von einem Callcenter genutzt wurde. Die Datenbank enthielt Daten von Millionen Kunden.
SaaS-Dienste und Dienstleister gehören zum tatsächlichen Sicherheitsperimeter des Unternehmens. MFA, Berechtigungen, Integrationen, Supportkonten und Audits bei externen Diensten müssen derselben Sicherheits-Governance unterliegen.
Quelle: Reuters — 1. Juli 2025
Was passiert ist
Qantas teilte laut Reuters am 1. Juli 2025 mit, dass ein Angreifer auf eine von einem Callcenter genutzte Kundenserviceplattform eines Drittanbieters zugegriffen hatte. Die betroffene Datenbank enthielt Informationen zu Millionen von Kunden der Fluggesellschaft.
Der Zugriff erfolgte über den externen Anbieter, der den Kundenservice betrieb, nicht direkt über die internen Systeme von Qantas, damit lag der Ursprung des Vorfalls bei einem Drittanbieter mit Zugriff auf Unternehmensdaten.
Was das für ein mittelständisches Unternehmen bedeutet
Der Fall bestätigt, dass SaaS-Anbieter und externe Dienstleister zum tatsächlichen Sicherheitsperimeter eines Unternehmens gehören, auch wenn sie nicht dessen direkter technischer Kontrolle unterliegen. Ein Vorfall beim Anbieter hat dieselben Auswirkungen auf Kundendaten wie ein interner Vorfall.
Multifaktor-Authentifizierung, Berechtigungskontrolle, Integrationsmanagement, Überwachung von Supportkonten und regelmäßige Audits externer Dienste müssen in dasselbe Sicherheits-Governance-Modell eingebunden sein, das für die eigenen Systeme gilt.
Was Sie überprüfen sollten
Kontrollen für externe Anbieter mit Zugriff auf Kundendaten:
- Welche externen Anbieter, einschließlich Callcenter und Supportdienstleister, Zugriff auf Kundendaten haben.
- Welche Sicherheitskontrollen vertraglich von diesen Anbietern verlangt werden und ob sie regelmäßig überprüft werden.
- Ob ein abgestimmtes Meldeverfahren für Vorfälle beim Anbieter besteht.
- Ob die mit dem Anbieter geteilten Daten auf das für die Leistungserbringung unbedingt notwendige Maß beschränkt sind.
Häufig gestellte Fragen
- Richtete sich der Angriff direkt gegen Qantas?
- Nein; er erfolgte über eine von einem Drittanbieter betriebene Kundenserviceplattform, die von einem Callcenter genutzt wurde.
- Ist ein Unternehmen für die Daten verantwortlich, die ein externer Anbieter verwaltet?
- Aus Sicht der Sicherheit und Reputation ja; die Auswirkungen auf die Kunden sind dieselben, auch wenn der Vorfall bei einem Drittanbieter auftritt.
- Welche Anforderungen können an einen externen Anbieter mit Zugriff auf Kundendaten gestellt werden?
- Multifaktor-Authentifizierung, strenge Zugriffskontrollen, Überprüfung der Berechtigungen und ein klares Verfahren zur Meldung von Sicherheitsvorfällen.
In diesem Artikel erwähnte Begriffe: SaaS
Technologie schafft nur dann Mehrwert, wenn sie gut konzipiert, geschützt und gewartet wird. Seintec unterstützt Sie dabei, diese bewährten Verfahren in Ihrem Unternehmen umzusetzen; sprechen Sie mit unserem Team, um Ihre IT-Umgebung bewerten zu lassen.
Seintec kontaktierenZugehörige Dienstleistung
Cybersicherheit
Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.