
Warten auf Beweise: Origin Energys träge Reaktion auf einen massiven Datendiebstahl
Australiens größter Energieversorger ignorierte die Warnung eines Hackers drei Wochen lang, bevor er zugab, dass 900.000 Kundendatensätze kompromittiert worden waren.

Der moderne Unternehmensapparat folgt einem vorhersehbaren Rhythmus, wenn er mit einem digitalen Einbruch konfrontiert wird: anfängliches Leugnen, verzögerte Bestätigung und schließlich eine choreografierte Entschuldigung. Origin Energy, Australiens dominanter Energieversorger, hat diese Routine mit lehrbuchmäßiger Präzision ausgeführt. Das Unternehmen gab kürzlich bekannt, dass die persönlichen Daten von etwa 900.000 aktuellen und ehemaligen Kunden kompromittiert wurden. Das Bemerkenswerteste an diesem Debakel ist jedoch nicht der Verstoß selbst, sondern das gemächliche Tempo, mit dem die Geschäftsleitung auf die ursprüngliche Bedrohung reagierte.
Am zweiten Juli erhielt das Unternehmen eine Korrespondenz von einer Person, die behauptete, ihre Datenbanken infiltriert zu haben. Anstatt die Behauptung sofort als kritischen Unternehmensnotfall zu behandeln, wies das Management die E-Mails als unglaubwürdig zurück. Sie forderten Beweise. Der Hacker kam dem genau zwanzig Tage später nach. Erst nach Erhalt dieser unbestreitbaren Beweise am zweiundzwanzigsten Juli beschloss Origin Energy schließlich, die Öffentlichkeit und die Personen zu informieren, deren private Daten nun außerhalb der Kontrolle des Unternehmens zirkulierten.
Die kompromittierten Informationen sind erheblich. Die digitale Beute umfasst Namen, physische Adressen, Geburtsdaten, Telefonnummern und Kontodaten. Noch besorgniserregender für die betroffenen Personen – ein großer Teil davon sind ehemalige Kunden, die keine Geschäfte mehr mit dem Unternehmen tätigen – ist die Offenlegung partieller Finanzdaten, insbesondere der letzten vier Ziffern von Kreditkarten und der letzten drei Ziffern von Bankkonten. Obwohl das Unternehmen versichert, dass diese Daten noch nicht im Darknet aufgetaucht sind, bieten solche Zusicherungen denjenigen, die nun gezielten Betrügereien ausgesetzt sind, wenig Trost.
Chief Executive Frank Calabria hat die übliche Unternehmensreue geäußert und Kunden geraten, wachsam gegenüber verdächtigen Aktivitäten zu bleiben. Es tut uns leid, erklärte er und bemerkte, dass das Unternehmen sich darauf konzentriert, die Betroffenen zu unterstützen. Anschließend wich er einer Flut operativer Fragen aus, indem er die Beteiligung der Strafverfolgungsbehörden anführte. Es handelt sich um eine strafrechtliche Angelegenheit, die aktiv untersucht wird, und angesichts dessen sind wir in Bezug auf den Informationsstand, den wir derzeit bereitstellen können, eingeschränkt, erklärte er.
Diese Berufung auf laufende polizeiliche Ermittlungen dient als bequemer Schutz vor unangenehmen Anfragen. Calabria lehnte es ab, anzugeben, wann die tatsächliche Intrusion erfolgte, ob interne Mitarbeiter beteiligt waren oder ob ein Lösegeld geford – oder vielleicht sogar gezahlt – wurde. Das Unternehmen dementierte jedoch aktiv jüngste Medienberichte, die besagten, dass es eine geheime Vereinbarung mit den Tätern getroffen hatte, um eine größere Datenlecks zu verhindern.
Für einen Versorgungsriesen, der 4,8 Millionen Strom-, Gas- und Internetkonten verwaltet, spiegelt die Entscheidung, auf den Beweis der Kompetenz eines Hackers zu warten, bevor Alarm geschlagen wird, eine beunruhigende Selbstgefälligkeit wider. Cybersicherheit ist kein peripheres IT-Problem mehr; es ist ein zentrales operatives Risiko. Auf unbestreitbare Beweise für eine Sicherheitsverletzung zu warten, bevor Krisenprotokolle eingeleitet werden, ist vergleichbar damit, einen Feueralarm zu ignorieren, bis man die Flammen sieht. Kunden vertrauen diesen riesigen Unternehmen hochsensible Informationen an, gerade weil sie eine robuste, proaktive Verteidigung erwarten und keinen bürokratischen Abwarteansatz.
Verfasst von Martina Kirchner
Neueste Nachrichten





