Descoberta e escopo do incidente
A Origin Energy, um provedor de energia australiano, confirmou que o acesso não autorizado às informações de clientes afetou aproximadamente 900.000 clientes atuais e antigos. A empresa completou sua revisão inicial do incidente de segurança de dados e uma investigação forense mais ampla ainda está em andamento. Frank Calabria, CEO da Origin, pediu desculpas aos clientes e enfatizou que a empresa está priorizando o suporte para aqueles cujas informações foram acessadas.
A empresa começou a entrar em contato com os indivíduos afetados. Ela expandiu seus horários de atendimento ao cliente e estabeleceu uma linha de contato dedicada para resposta a incidentes. O incidente foi inicialmente revelado em 22 de julho de 2026, mas a empresa inicialmente não considerou a informação credível até novas informações emergirem.
Dados expostos e riscos
Em 23 de julho, a Origin confirmou que uma parte não autorizada acessou e divulgou alguns dados de clientes. As informações afetadas podem incluir nomes de clientes, endereços residenciais, datas de nascimento, números de telefone e informações da conta da Origin. Para alguns clientes, os dados expostos também podem conter os últimos quatro dígitos de um cartão de crédito ou os últimos três dígitos de uma conta bancária.
A Origin afirmou que detalhes incompletos de cartão de pagamento e conta bancária não podem ser usados independentemente para acessar contas ou fazer compras. No entanto, a combinação de identidade pessoal e dados de conta pode aumentar o risco de phishing direcionado, falsificação e golpes de engenharia social.
Resposta e investigação
A empresa está trabalhando com especialistas independentes em cibersegurança e forense para conter o incidente, determinar seu escopo e garantir os sistemas afetados. Eles também se envolveram com agências governamentais australianas, incluindo o Australian Cyber Security Center, o National Office of Cyber Security e a Polícia Federal Australiana.
Além disso, a Origin notificou o Office of the Australian Information Commissioner, o regulador de privacidade da Austrália. As autoridades estão investigando o incidente como um caso criminal, o que limita os detalhes técnicos e operacionais que a Origin pode divulgar publicamente neste momento.
Medidas de mitigação recomendadas
Os clientes afetados foram oferecidos serviços especializados de identidade e suporte cibernético. A Origin alertou todos os clientes para ficarem vigilantes quanto a chamadas, e-mails ou mensagens de texto inesperadas que alegam estar relacionados à sua conta da Origin. Os clientes devem evitar clicar em links em mensagens não solicitadas e verificar chamadores independentemente através dos canais de contato oficiais da Origin.
A empresa também aconselha os clientes a nunca compartilharem senhas, informações financeiras ou detalhes pessoais, a menos que tenham confirmado a identidade do solicitante. Além disso, a Origin recomenda habilitar a autenticação de dois fatores em contas de e-mail pessoais e online sempre que possível.
Implicações regulatórias
Embora a LGPD seja uma lei brasileira, incidentes como este destacam a importância global da proteção de dados. Organizações que operam no Brasil devem estar atentas a incidentes similares e garantir conformidade com a Lei Geral de Proteção de Dados. A notificação de incidentes a autoridades competentes é crucial para mitigar danos e manter a confiança do cliente.
Perguntas frequentes
Os dados financeiros foram roubados?
Apenas os últimos dígitos de cartões e contas foram expostos, não os números completos.
Como posso saber se fui afetado?
A Origin entrou em contato diretamente com os clientes afetados. Verifique seu e-mail e telefone oficial.
Devo mudar minhas senhas?
Sim, é recomendável alterar senhas em contas que usam as mesmas credenciais da Origin.