غول انرژی استرالیا Origin Energy رخنه داده مشتریان را تأیید کرد؛ هکر مدعی دسترسی به اطلاعات ۲ میلیون نفر است

شرکت Origin Energy در ۲۳ ژوئیه رسماً تأیید کرد که داده مشتریانش افشا شده؛ نام، آدرس، تاریخ تولد و بخشی از شماره کارت و حساب بانکی در معرض خطر است. چه باید کرد و چرا نمی‌توان از چنین رخنه‌هایی کاملاً در امان بود.

ساختمان Origin Energy با پوششی از هشدار امنیتی قرمز، قفل شکسته، و نقشه استرالیا در پس‌زمینه، نمادی از رخنه داده این شرکت

شرکت Origin Energy، بزرگ‌ترین شرکت برق و گاز استرالیا با ۴ میلیون و ۸۰۰ هزار حساب مشتری، روز پنج‌شنبه ۲۳ ژوئیه ۲۰۲۶ رسماً تأیید کرد که هدف یک حمله سایبری قرار گرفته و داده مشتریانش بدون اجازه در دسترس هکر قرار گرفته و افشا شده است؛ یک روز پیش از آن، شرکت فقط از «رخنه احتمالی» حرف زده بود. فرانک کالابریا، مدیرعامل Origin، در ایمیلی به مشتریان نوشت: «متأسفم که این اتفاق افتاده. مشتریان به Origin برای حفظ اطلاعاتشان اعتماد می‌کنند و من بابت این ماجرا عذرخواهی می‌کنم.»

هکری که ادعا می‌کند پشت این حمله است به رسانه‌های استرالیایی نمونه‌هایی از داده‌ها فرستاده و مدعی است اطلاعات شخصی بیش از دو میلیون مشتری Origin را در اختیار دارد؛ او ۱۴ روز مهلت داده تا شرکت با او «تماس بگیرد و موضوع را حل کند»، وگرنه داده‌ها را منتشر می‌کند. این شرکت هنوز عدد دقیق مشتریان تحت تأثیر را اعلام نکرده و می‌گوید در حال شناسایی آن است، اما تأیید کرده داده‌های افشاشده شامل نام، آدرس، تاریخ تولد، شماره تلفن، اطلاعات حساب کاربری، و همچنین چهار رقم آخر شماره کارت اعتباری یا سه رقم آخر شماره حساب بانکی است. برخلاف گزارش‌های اولیه، جزئیات مالی هم درگیر شده‌اند، هرچند نه کامل؛ به گفته Origin همین ارقام ناقص برای خرید یا ورود به حساب کافی نیست.

چرا این رخنه با بقیه فرق دارد

نشت داده در استرالیا خبر تازه‌ای نیست؛ آپتوس و کوانتاس هم قبلاً چنین ماجراهایی داشته‌اند. آنچه رخنه Origin را جدی‌تر می‌کند، ترکیب داده‌هاست و زمانه‌ای که در آن اتفاق افتاده: عصر هوش مصنوعی مولد.

گریم هیوز، پژوهشگر مسائل مصرف‌کننده در دانشگاه گریفیث، این ترکیب داده را دقیق توصیف کرده: «چهار رقم آخر یک کارت، تاریخ تولد، و سابقه صورتحساب واقعی، دقیقاً همان نشانه‌های اعتمادی هستند که یک کسب‌وکار برای احراز هویت تلفنی از آن‌ها استفاده می‌کند.» به زبان ساده، هکرها الان همان اطلاعاتی را دارند که مثلاً یک اپراتور بانک یا خود Origin برای تأیید هویت شما از شما می‌پرسد. این یعنی کسی می‌تواند با شما تماس بگیرد، این جزئیات را به‌عنوان «اثبات هویت» بیان کند، و شما را متقاعد کند که واقعاً از طرف Origin یا بانکتان تماس گرفته‌اند.

هوش مصنوعی این خطر را چند برابر می‌کند. ابزارهای هوش مصنوعی می‌توانند حجم زیادی از داده‌های سرقتی را در چند ثانیه پردازش کنند: مثلاً مشتریان را بر اساس کدپستی در محله‌های مرفه دسته‌بندی کنند، یا اطلاعات شخصی را با پست‌های شبکه‌های اجتماعی ترکیب کنند تا پروفایل دقیق‌تری از هر قربانی بسازند. نتیجه، پیام‌ها و تماس‌هایی است که دیگر شبیه کلاهبرداری‌های عمومی و دست‌وپاشکسته نیستند، بلکه کاملاً شخصی‌سازی‌شده و باورپذیرند.

خطر به فیشینگ هم محدود نمی‌شود. اطلاعات صورتحساب انرژی می‌تواند الگوی مصرف خانه شما را نشان دهد، یعنی چه زمانی معمولاً خانه خالی است؛ این نوع اطلاعات در دست افراد نادرست می‌تواند برای شناسایی خانه‌های مناسب برای سرقت فیزیکی هم استفاده شود.

اگر ایمیل Origin به دستتان رسیده یا فکر می‌کنید تحت تأثیر قرار گرفته‌اید

آیا می‌شود از این نوع رخنه‌ها در امان ماند؟

نه. هیچ کاری از دست مشتری برنمی‌آید که از افشای اطلاعاتش در رخنه یک شرکت جلوگیری کند؛ داده‌های شما را Origin نگه می‌دارد و امنیت آن را هم Origin مدیریت می‌کند. تنها کاری که از دست شما برمی‌آید، کاهش آسیب بعد از رخنه است؛ همان اقدامات بالا. جلوگیری از وقوع رخنه، مسئولیت شرکتی است که داده‌ها را جمع‌آوری کرده، نه مسئولیت شما.

چه اقدامی از سوی Origin انجام شده؟

این شرکت موضوع را به مرکز امنیت سایبری استرالیا (ACSC)، پلیس فدرال استرالیا (AFP) و دفتر کمیسیونر اطلاعات استرالیا (OAIC) گزارش داده. ایمیل عمومی روز چهارشنبه فقط هشدار اولیه بود؛ تأیید رسمی رخنه یک روز بعد، در ۲۳ ژوئیه، اعلام شد. به گفته این شرکت، هنوز در حال شناسایی دقیق مشتریانی است که واقعاً تحت تأثیر قرار گرفته‌اند و پس از تأیید، با هرکدام جداگانه و با جزئیات بیشتر تماس خواهد گرفت. تا لحظه انتشار این مقاله، OAIC اعلام رسمی جداگانه‌ای درباره بازرسی یا جریمه منتشر نکرده و پرونده‌ای در دادگاه علیه Origin ثبت نشده؛ با توجه به ابعاد رخنه، رسانه‌ها احتمال اقدام جمعی حقوقی مشابه پرونده‌های اپتوس و مدیبانک را مطرح کرده‌اند، اما هنوز چیزی قطعی نیست. پروفسور دامیان مانوئل، کارشناس امنیت سایبری، درباره احتمال پرداخت باج به هکر هشدار داده: «مجرمان، مجرم هستند؛ آیا واقعاً می‌توان اطمینان داشت که پس از دریافت پول، داده‌ها را منتشر نمی‌کنند یا دوباره حمله نمی‌کنند؟»

این ماجرا اولین حادثه امنیتی Origin هم نیست. در اکتبر ۲۰۲۵، این شرکت تأیید کرد که یک کارمند سابق هنگام اخراج تلاش کرده فایلی رمزنگاری‌شده حاوی جزئیات کارت اعتباری ۷۳۲ مشتری را به ایمیل شخصی خود بفرستد. آن کارمند اظهارنامه رسمی (statutory declaration) امضا کرد مبنی بر اینکه فایل را حذف کرده، اما شرکت نتوانست احتمال خروج داده (exfiltration) به بیرون از سازمان را به‌طور قطعی رد کند؛ به همان ۷۳۲ مشتری یک سال رصد اعتباری (credit monitoring) رایگان پیشنهاد شد. اگر جزو آن ۷۳۲ نفر بودید و هنوز پیگیری نکرده‌اید، مستقیماً با Origin تماس بگیرید.

این مقاله صرفاً جنبه اطلاع‌رسانی دارد. برای مشاوره شخصی درباره حقوق قانونی یا اقدامات مالی پس از نشت داده، با یک متخصص مشورت کنید.

واژه‌آموزی

کلمات انگلیسی این مطلب را یاد بگیر
data breach/ˈdeɪtə briːtʃ/Old English: brecan (to break) — a rupture that exposes protected information
معنی
نشت داده، رخنه اطلاعاتی
کاربرد
در اخبار فناوری، گزارش‌های امنیتی و مکاتبات رسمی شرکت‌ها به‌کار می‌رود.
مثال
Origin Energy confirmed it was investigating a potential data breach affecting customer accounts.
Companies are legally required to report a data breach to the OAIC within 30 days of discovery.
phishing/ˈfɪʃɪŋ/Deliberate homophone of fishing — 1990s hacker slang for baiting victims into giving up data
معنی
فیشینگ، کلاهبرداری از طریق جعل هویت آنلاین
کاربرد
در آموزش‌های امنیت سایبری و هشدارهای بانکی استفاده می‌شود.
مثال
After a data breach, criminals often use stolen personal details to send convincing phishing emails.
Never click a link in an unexpected email asking you to verify your account details.
exfiltration/ˌeksˌfɪlˈtreɪʃən/Latin: ex (out) + filtrare (to filter, strain through) — unauthorised removal of data from a system
معنی
خروج غیرمجاز داده از یک سیستم
کاربرد
اصطلاح فنی در امنیت سایبری و گزارش‌های رسمی پلیس و تیم‌های امنیتی.
مثال
The former employee attempted data exfiltration by emailing an encrypted file to a personal account.
Security teams monitor network traffic to detect unusual exfiltration attempts.
statutory declaration/ˌstætʃəˈtɔːri ˌdekləˈreɪʃən/Latin: statutum (that which is decreed) + declarare (to make clear) — a formal written statement affirmed as true
معنی
اظهارنامه رسمی، بیانیه حقوقی با اعتبار قسم‌نامه
کاربرد
در استرالیا برای اثبات ادعاها بدون مراجعه به دادگاه استفاده می‌شود؛ دروغ در آن جرم کیفری است.
مثال
The former employee signed a statutory declaration stating they had deleted the file.
A statutory declaration carries legal weight and making a false one is a criminal offence in Australia.
credit monitoring/ˈkredɪt ˈmɒnɪtərɪŋ/Latin: credere (to trust, believe) + Old French: moniteor (one who warns) — watching a person's credit record for unusual change
معنی
رصد اعتباری، پایش سابقه مالی
کاربرد
سرویسی که هرگونه تغییر غیرعادی در پرونده اعتباری شما را شناسایی و اطلاع می‌دهد.
مثال
Origin offered affected customers one year of free credit monitoring after the 2025 breach.
Credit monitoring services alert you if someone tries to open a new account in your name.

اعتبار تصاویر

  • Provided to NavaRooz — AI-generated (تصویر اصلی)

منابع