Qantas confirma o acesso a dados de milhões de clientes através de um fornecedor
A Qantas informou que um atacante tinha acedido a uma plataforma de atendimento ao cliente de terceiros utilizada por um call center.

Resumo da notícia
A Qantas informou que um atacante tinha acedido a uma plataforma de atendimento ao cliente de terceiros utilizada por um call center. A base de dados continha dados de milhões de clientes.
Os serviços SaaS e os fornecedores fazem parte do perímetro real da empresa. MFA, permissões, integrações, contas de suporte e auditoria em serviços externos devem integrar o mesmo modelo de governação da segurança.
Fonte: Reuters — 1 de julho de 2025
O que aconteceu
A Qantas informou a 1 de julho de 2025 que um atacante tinha acedido a uma plataforma de apoio ao cliente de um terceiro, utilizada por um call center, segundo a Reuters. A base de dados afetada continha informações de milhões de clientes da companhia aérea.
O acesso ocorreu através do fornecedor externo que geria o serviço de apoio ao cliente, e não diretamente nos sistemas internos da Qantas, o que situa a origem do incidente num terceiro com acesso a dados da companhia.
O que significa para uma média empresa
O caso confirma que os fornecedores de SaaS e de serviços externos fazem parte do perímetro real de segurança de uma empresa, mesmo que não estejam sob o seu controlo técnico direto. Um incidente no fornecedor tem o mesmo efeito sobre os dados dos clientes que um incidente interno.
A autenticação multifator, o controlo de permissões, a gestão de integrações, a supervisão de contas de suporte e a auditoria periódica nos serviços externos devem fazer parte do mesmo modelo de governação da segurança aplicado aos sistemas próprios.
O que convém rever
Controlos a aplicar a fornecedores externos com acesso a dados de clientes:
- Que fornecedores externos, incluindo call centers ou serviços de suporte, têm acesso a dados de clientes.
- Que controlos de segurança o contrato exige a esses fornecedores e se são verificados periodicamente.
- Se existe um procedimento de notificação acordado em caso de incidente no fornecedor.
- Se os dados partilhados com o fornecedor se limitam ao estritamente necessário para o serviço.
Perguntas frequentes
- ¿O ataque foi dirigido diretamente à Qantas?
- Não; ocorreu através de uma plataforma de apoio ao cliente gerida por um terceiro e utilizada por um call center.
- ¿Uma empresa é responsável pelos dados geridos por um fornecedor externo?
- Em termos de segurança e reputação, sim; o impacto nos clientes é o mesmo, ainda que o incidente ocorra num terceiro.
- ¿O que se pode exigir a um fornecedor externo com acesso a dados de clientes?
- Autenticação multifator, controlo rigoroso de acessos, auditoria de permissões e um procedimento claro de notificação de incidentes.
Conceitos mencionados neste artigo: SaaS
A tecnologia só acrescenta valor quando é bem concebida, protegida e mantida. A Seintec pode ajudar a aplicar estas boas práticas na sua empresa; fale com a nossa equipa para avaliar o seu ambiente.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.