Saltar para o conteúdo principal

Qantas confirma o acesso a dados de milhões de clientes através de um fornecedor

A Qantas informou que um atacante tinha acedido a uma plataforma de atendimento ao cliente de terceiros utilizada por um call center.

CibersegurançaEquipa Seintec2-3 min de leitura
Qantas confirma o acesso a dados de milhões de clientes através de um fornecedor

Resumo da notícia

A Qantas informou que um atacante tinha acedido a uma plataforma de atendimento ao cliente de terceiros utilizada por um call center. A base de dados continha dados de milhões de clientes.

Os serviços SaaS e os fornecedores fazem parte do perímetro real da empresa. MFA, permissões, integrações, contas de suporte e auditoria em serviços externos devem integrar o mesmo modelo de governação da segurança.

Fonte: Reuters — 1 de julho de 2025

O que aconteceu

A Qantas informou a 1 de julho de 2025 que um atacante tinha acedido a uma plataforma de apoio ao cliente de um terceiro, utilizada por um call center, segundo a Reuters. A base de dados afetada continha informações de milhões de clientes da companhia aérea.

O acesso ocorreu através do fornecedor externo que geria o serviço de apoio ao cliente, e não diretamente nos sistemas internos da Qantas, o que situa a origem do incidente num terceiro com acesso a dados da companhia.

O que significa para uma média empresa

O caso confirma que os fornecedores de SaaS e de serviços externos fazem parte do perímetro real de segurança de uma empresa, mesmo que não estejam sob o seu controlo técnico direto. Um incidente no fornecedor tem o mesmo efeito sobre os dados dos clientes que um incidente interno.

A autenticação multifator, o controlo de permissões, a gestão de integrações, a supervisão de contas de suporte e a auditoria periódica nos serviços externos devem fazer parte do mesmo modelo de governação da segurança aplicado aos sistemas próprios.

O que convém rever

Controlos a aplicar a fornecedores externos com acesso a dados de clientes:

  • Que fornecedores externos, incluindo call centers ou serviços de suporte, têm acesso a dados de clientes.
  • Que controlos de segurança o contrato exige a esses fornecedores e se são verificados periodicamente.
  • Se existe um procedimento de notificação acordado em caso de incidente no fornecedor.
  • Se os dados partilhados com o fornecedor se limitam ao estritamente necessário para o serviço.

Perguntas frequentes

¿O ataque foi dirigido diretamente à Qantas?
Não; ocorreu através de uma plataforma de apoio ao cliente gerida por um terceiro e utilizada por um call center.
¿Uma empresa é responsável pelos dados geridos por um fornecedor externo?
Em termos de segurança e reputação, sim; o impacto nos clientes é o mesmo, ainda que o incidente ocorra num terceiro.
¿O que se pode exigir a um fornecedor externo com acesso a dados de clientes?
Autenticação multifator, controlo rigoroso de acessos, auditoria de permissões e um procedimento claro de notificação de incidentes.

Conceitos mencionados neste artigo: SaaS

A tecnologia só acrescenta valor quando é bem concebida, protegida e mantida. A Seintec pode ajudar a aplicar estas boas práticas na sua empresa; fale com a nossa equipa para avaliar o seu ambiente.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.