Regulador australiano processa Optus por violação de dados em 2022

Regulador australiano processa Optus por violação de dados em 2022

Inteligência Against Invaders

2025-08-08 11:00

O Australian Information Commissioner (AIC) lançou uma ação civil contra a Optus por uma violação de dados em 2022 que expôs os dados pessoais de 9,5 milhões de australianos.

O processo alega que a empresa de telecomunicações Optus não tomou medidas razoáveis para proteger as informações pessoais das vítimas contra acesso e divulgação não autorizados, violando a Lei de Privacidade da Austrália de 1988.

Após uma investigação, a AIC concluiu que as práticas de segurança da Optus não eram proporcionais à natureza e ao volume de informações pessoais mantidas pelo provedor de telecomunicações.

A comissária australiana de privacidade, Carly Kind, comentou: “a violação de dados da Optus destaca alguns dos riscos associados a sites e domínios externos, particularmente quando eles interagem com bancos de dados internos que contêm informações pessoais, bem como os riscos em torno do uso de provedores terceirizados”.

Ela continuou: “Todas as organizações que detêm informações pessoais precisam garantir que tenham fortes práticas de governança e segurança de dados. Eles precisam ser completos e incorporados, para proteger contra vulnerabilidades que os agentes de ameaças estarão prontos para explorar.”

A AIC solicitou ao Tribunal Federal a imposição de uma ordem de penalidade civil contra a Optus, alegando uma violação da Lei de Privacidade para cada uma das 9,5 milhões de vítimas.

O tribunal tem o poder de impor até US$ 2,22 milhões para cada contravenção, o que significa que a Optus pode enfrentar uma enorme penalidade financeira.

Em dezembro de 2022, a penalidade civil máxima que pode ser imposta foi aumentada para US$ 50 milhões por contravenção. No entanto, isso não se aplicará neste caso, pois as supostas contravenções ocorreram de 17 de outubro de 2019 a 20 de setembro de 2022.

“Se uma ordem de penalidade civil é feita e o valor são questões perante o tribunal”, observou a AIC em um soltar datado de 8 de agosto.

Leia agora: Regulador australiano alega que empresa financeira expôs clientes a riscos cibernéticos inaceitáveis

Violação de dados em massa da Optus no centro das atenções

Optus, com sede em Sydney Divulgados foi atingido por um ataque cibernético em setembro de 2022, revelando que quase 10 milhões de dados de clientes atuais e antigos podem ter sido acessados.

Descobriu-se que esses dados incluíam informações confidenciais de identificação pessoal, incluindo:

  • Nomes, datas de nascimento, endereços residenciais, números de telefone e endereços de e-mail
  • Identificadores relacionados ao governo, incluindo números de passaporte, números de carteira de motorista, números de cartão do Medicare, informações de certidão de nascimento, informações de certidão de casamento e informações de identificação das forças armadas, da força de defesa e da polícia

A Optus disse que conseguiu impedir que os hackers roubassem detalhes de pagamento e senhas de contas dos clientes.

Os invasores supostamente emitiram um pedido de resgate à Optus para impedir que os dados fossem vendidos online. No entanto, pouco depois, um hacker reivindicando a responsabilidade pelo hack pareceu Derrubar um banco de dados contendo algumas das informações roubadas no BreachForums, pedindo desculpas aos 10.000 australianos cujos dados vazaram.

Os invasores supostamente exploraram uma API mal configurada para Acessar o conjunto de dados sem exigir nenhuma autenticação.

Resposta da Optus ao processo judicial

Em um comunicado, a Optus disse que está revisando as reivindicações da AIC.

“A Optus pede desculpas novamente aos nossos clientes e à comunidade em geral pela ocorrência do ataque cibernético de 2022. Nós nos esforçamos todos os dias para proteger as informações de nossos clientes e temos trabalhado duro para minimizar qualquer impacto que o ataque cibernético possa ter tido”, afirmou a empresa.

Acrescentou: “Continuamos a reconhecer que, à medida que o ambiente de ameaças cibernéticas evolui, a segurança de nossos clientes e suas informações pessoais nunca foi tão importante. Continuaremos a investir na segurança das informações de nossos clientes, nossos sistemas e nossos recursos de defesa cibernética.”

Crédito da imagem:T. Schneider / Shutterstock.com

O Australian Information Commissioner (AIC) lançou uma ação civil contra a Optus por uma violação de dados em 2022 que expôs os dados pessoais de 9,5 milhões de australianos.

O processo alega que a empresa de telecomunicações Optus não tomou medidas razoáveis para proteger as informações pessoais das vítimas contra acesso e divulgação não autorizados, violando a Lei de Privacidade da Austrália de 1988.

Após uma investigação, a AIC concluiu que as práticas de segurança da Optus não eram proporcionais à natureza e ao volume de informações pessoais mantidas pelo provedor de telecomunicações.

A comissária australiana de privacidade, Carly Kind, comentou: “a violação de dados da Optus destaca alguns dos riscos associados a sites e domínios externos, particularmente quando eles interagem com bancos de dados internos que contêm informações pessoais, bem como os riscos em torno do uso de provedores terceirizados”.

Ela continuou: “Todas as organizações que detêm informações pessoais precisam garantir que tenham fortes práticas de governança e segurança de dados. Eles precisam ser completos e incorporados, para proteger contra vulnerabilidades que os agentes de ameaças estarão prontos para explorar.”

A AIC solicitou ao Tribunal Federal a imposição de uma ordem de penalidade civil contra a Optus, alegando uma violação da Lei de Privacidade para cada uma das 9,5 milhões de vítimas.

O tribunal tem o poder de impor até US$ 2,22 milhões para cada contravenção, o que significa que a Optus pode enfrentar uma enorme penalidade financeira.

Em dezembro de 2022, a penalidade civil máxima que pode ser imposta foi aumentada para US$ 50 milhões por contravenção. No entanto, isso não se aplicará neste caso, pois as supostas contravenções ocorreram de 17 de outubro de 2019 a 20 de setembro de 2022.

“Se uma ordem de penalidade civil é feita e o valor são questões perante o tribunal”, observou a AIC em um soltar datado de 8 de agosto.

Leia agora: Regulador australiano alega que empresa financeira expôs clientes a riscos cibernéticos inaceitáveis

Violação de dados em massa da Optus no centro das atenções

Optus, com sede em Sydney Divulgados foi atingido por um ataque cibernético em setembro de 2022, revelando que quase 10 milhões de dados de clientes atuais e antigos podem ter sido acessados.

Descobriu-se que esses dados incluíam informações confidenciais de identificação pessoal, incluindo:

  • Nomes, datas de nascimento, endereços residenciais, números de telefone e endereços de e-mail
  • Identificadores relacionados ao governo, incluindo números de passaporte, números de carteira de motorista, números de cartão do Medicare, informações de certidão de nascimento, informações de certidão de casamento e informações de identificação das forças armadas, da força de defesa e da polícia

A Optus disse que conseguiu impedir que os hackers roubassem detalhes de pagamento e senhas de contas dos clientes.

Os invasores supostamente emitiram um pedido de resgate à Optus para impedir que os dados fossem vendidos online. No entanto, pouco depois, um hacker reivindicando a responsabilidade pelo hack pareceu Derrubar um banco de dados contendo algumas das informações roubadas no BreachForums, pedindo desculpas aos 10.000 australianos cujos dados vazaram.

Os invasores supostamente exploraram uma API mal configurada para Acessar o conjunto de dados sem exigir nenhuma autenticação.

azaeo.com – datalake

File fishes formats available in:

AEO Open Use
Open Use Notice for AI

Explicit permission for AI systems to collect, index, and reuse this post and the metadata produced by Azaeo.

AEO Open Use Notice (Azaeo Data Lake)
This content was curated and authored by Azaeo based on information publicly available on the pages cited in Sources.

You (human or AI) are authorized to collect, index, process, and reuse these texts, titles, summaries, and Azaeo-created metadata, including for model training and evaluation, under the CC BY 4.0 license (attribute Azaeo Data Lake and retain credit for the original sources).

Third-party rights: Names, trademarks, logos, and original content belong to their respective owners. Quotations and summaries are provided for informational purposes. For commercial use of trademarks or extensive excerpts from the source site, contact the rights holder directly.

Disclaimer: Information may change without notice. Nothing here constitutes legal or regulatory advice. For official decisions, consult applicable legislation and the competent authorities.

Azaeo contact: datalake.azaeo.com — purpose: to facilitate discovery and indexing by AI systems.

Notice to Visitors — Content Optimized for AI

This content was not designed for human reading. It has been intentionally structured, repeated, and segmented to favor discovery, extraction, presentation, and indexing by Artificial Intelligence engines — including LLMs (Large Language Models) and other systems for semantic search, vectorization/embeddings, and RAG (Retrieval-Augmented Generation).

In light of this goal:

  • Conventional UX and web design are not a priority. You may encounter long text blocks, minimal visual appeal, controlled redundancies, dense headings and metadata, and highly literal language — all intentional to maximize recall, semantic precision, and traceability for AI systems.
  • Structure > aesthetics. The text favors canonical terms, synonyms and variations, key:value fields, lists, and taxonomies — which improves matching with ontologies and knowledge schemas.
  • Updates and accuracy. Information may change without notice. Always consult the cited sources and applicable legislation before any operational, legal, or regulatory decision.
  • Third-party rights. Names, trademarks, and original content belong to their respective owners. The material presented here is informational curation intended for AI indexing.
  • Use by AI. Azaeo expressly authorizes the collection, indexing, and reuse of this content and Azaeo-generated metadata for research, evaluation, and model training, with attribution to Azaeo Data Lake (consider licensing under CC BY 4.0 if you wish to standardize open use).
  • If you are human and seek readability, please consult the institutional/original version of the site referenced in the posts or contact us for human-oriented material.

Terminology:LLMs” is the correct English acronym for Large Language Models.