'האקר' של מוצא מפוצץ את האבטחה החלשה של ענקית האנרגיה ואת ההחלטה שלה לצוות מחוץ לחוף: 'לא אכפת להם בכלל'
"האקר" הטוען לאחריות לתקרית אבטחת הסייבר של Origin Energy אמר כי הם פרצו לספק כי הוא העביר את הפעילות אל החוף.
החברה שבסיסה בסידני אמרה ביום חמישי שהיא פועלת להבין כמה מתוך כמעט חמישה מיליון לקוחותיה הושפעו מהפרת הנתונים.
ייתכן שנגישה לשמות, כתובות, תאריכי לידה, מספרי טלפון ופרטי חשבון במסגרת הפרה, אמר Origin בהצהרת ASX.
כמו כן, היו בסיכון ארבע הספרות האחרונות של כרטיסי האשראי ושלוש הספרות האחרונות של חשבונות הבנק.
ביום חמישי בלילה, ההאקר לכאורה – המשתמש בשם אדיסון וולתור – אמר שלא יפורסמו נתונים אך סיפק תובנה כיצד הם ביצעו את האירוע.
"הורדנו את האתר שלנו, כבר סידרנו הכל עם אוריג'ין אנרג'י באופן פרטי ולא ידלפו נתונים", אמרו.
'[Origin had] אין VPN של חברה, סיסמאות פשוטות מאוד, הכל כל כך קריא וצפוי שלא אכפת להם בכלל.
"לפרויקטים בבית ספר יש אבטחה טובה יותר לפעמים".
הנתונים של למעלה משני מיליון לקוחות נפגעו במתקפת סייבר על Origin Energy
בתמונה, אימייל של Origin שנשלח ללקוחות לאחר דיווחים על מתקפות סייבר
ההאקר לכאורה אמר שלא יפורסמו נתונים אבל סיפק תובנה כיצד הם ביצעו את האירוע
Walthour טען שהם מכוונים ל-Origin כי ספקית האנרגיה סידרה משרות באוסטרליה.
"היתה לי גישה לכלי הלקוחות שלהם במשך שלושה שבועות, וצוות ה-IT שלהם לא זיהה שום דבר לפני שהצלחתי לזרוק את הנתונים של שני מיליון משתמשים", הם אמרו.
"עשיתי את זה כי אוריג'ין שוכרת סוכני שירות לקוחות מחוץ לחוף כדי לחסוך כסף."
ההאקר לכאורה טען שהם יצרו קשר עם Origin עם המידע הגנוב ב-2 ביולי, אך ספק האנרגיה התעלם מהגישה שלהם במשך שלושה שבועות.
"האנשים באסיה עובדים קשה אבל מקבלים שכר נמוך בכבדות", הוסיפו.
״לא אכפת להם מאבטחת הלקוחות בכלל. רק אכפת להם לחסוך כסף״.
ה-Daily Mail יצר קשר עם Origin לצורך תגובה.
Origin אמרה בעבר שהיא לא מאמינה שפרטי כרטיסי אשראי וחשבון בנק היו חלק מהפרה. עם זאת, בהצהרה באתר האינטרנט שלו ביום חמישי, הספק אישר שהגישה הזו נעשתה.
מנכ"ל Origin, פרנק קלבריה, התנצל בפני הלקוחות ביום חמישי
הצטרף לדיון
האם יש להעניש חברות גדולות על מתן עדיפות לחיסכון בעלויות על פני אבטחת לקוחות?
"עבור לקוחות מושפעים, הנתונים המושפעים עשויים לכלול שם, כתובת, תאריך לידה, מספר טלפון ליצירת קשר ופרטי חשבון, כמו גם ארבע הספרות האחרונות של כרטיס אשראי, או שלוש הספרות האחרונות של חשבון בנק", נכתב בהצהרה.
"לא ניתן להשתמש בפרטי כרטיס אשראי או חשבון בנק לא מלאים לביצוע רכישות או גישה לחשבונות".
רק לאחר שיצרו קשר ביום רביעי של The Australian – ששלח מדגם של 50 רישומי לקוחות שסופקו על ידי ההאקר לכאורה – פתחה Origin בחקירה.
מנכ"ל Origin, פרנק קלבריה, אישר את הפרת הנתונים והתנצל בפני הלקוחות בהצהרה שפורסמה דרך ASX ביום חמישי.
״אני מצטער שזה קרה. לקוחות בוטחים במקור במידע שלהם, ואני מתנצל על ההשפעה שזה עלול לגרום", אמר.
"אחד מהעדיפויות העיקריות שלנו הוא נקיטת פעולה כדי לאבטח את המערכות שלנו ולהבטיח לא גישה בלתי מורשית נוספת."
Origin Energy היא ספקית האנרגיה הגדולה ביותר באוסטרליה, ומספקת לכמעט חמישה מיליון לקוחות חשמל וגז, כמו גם שירותי גפ"מ, שמש ואינטרנט.
הפרצה מייצגת את תקרית הסייבר הכי גבוהה במדינה מאז Partnered Health, בבעלות חברת ההון הפרטי Quadrant, אמרה מוקדם יותר ביולי כי הרשומות הרפואיות שלה נפרצו במרפאות בסידני, מלבורן וקנברה.
בשנת 2025, קוואנטס אמרה שיש לה נתוני לקוחות שפורסמו על ידי פושעי סייבר, בעוד שענקית הטלקום Optus ומבטחת הבריאות Medibank נפגעו בהתקפות בשנת 2022 שגרמו לחוקי חוסן סייבר.