Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
26 septembre 2026 FUITE NEW CONFIRMÉ 4 min de lecture

Origin Energy : 900 000 clients concernés par un accès non autorisé

Origin Energy a confirmé qu’un accès non autorisé a visé des données de clients actuels et anciens. Après son examen, l’énergéticien australien estime qu’environ 900 000 personnes sont concernées. Les informations en cause peuvent rendre de faux messages, appels et SMS beaucoup plus crédibles.

Une suspicion devenue confirmation

Le 22 juillet, Origin Energy indiquait examiner une menace potentielle pouvant concerner des informations de clients. Le lendemain, l’entreprise a confirmé un accès non autorisé ainsi qu’une divulgation de certaines données. Cette évolution est importante : il ne s’agit plus seulement d’une revendication extérieure ou d’une rumeur relayée par la presse.

La chronologie publique communiquée par Origin reste toutefois limitée. L’entreprise explique avoir examiné une menace dès le début de juillet, sans l’avoir d’abord jugée crédible. De nouvelles informations apparues le 22 juillet ont déclenché son signalement aux autorités et l’information des clients par précaution. L’enquête pénale est toujours en cours.

Environ 900 000 clients actuels et anciens concernés

Dans sa mise à jour du 21 août, Origin dit avoir contacté environ 900 000 clients actuels et anciens dont les informations ont fait l’objet d’un accès non autorisé. L’entreprise précise avoir largement achevé l’examen des catégories de données consultées, puis avoir engagé des notifications individualisées pour expliquer à chaque personne ce qui la concerne.

Le chiffre est donc communiqué par la victime elle-même et non par un pirate. Origin ne publie pas une liste des personnes concernées. Elle indique en revanche que certaines fiches de compte comportaient aussi des contacts additionnels, par exemple un autre nom, un numéro de téléphone, une date de naissance ou une adresse électronique. Ces personnes peuvent elles aussi être averties lorsque cela est possible.

Des données suffisantes pour rendre une arnaque convaincante

Pour la plupart des personnes concernées, Origin cite une combinaison possible de nom, adresse, date de naissance, numéro de téléphone, informations de compte et éléments de situation personnelle fournis au service client. Selon les dossiers, les quatre derniers chiffres d’une carte bancaire ou les trois derniers chiffres d’un compte bancaire pouvaient également être présents.

La société mentionne aussi des cas plus restreints : environ soixante personnes pour lesquelles un numéro complet de compte bancaire a été consulté, une centaine avec un numéro de document d’identité, et environ 15 000 avec un numéro lié à un programme ou dispositif public d’aide. Origin affirme qu’aucune copie numérisée des documents ou cartes concernées n’a été touchée.

Ces données ne donnent pas automatiquement accès à un compte. Leur danger tient plutôt au recoupement. Un escroc qui connaît votre nom, votre adresse, votre fournisseur et une partie de vos coordonnées peut produire un appel ou un SMS qui paraît authentique. Il peut tenter d’obtenir ensuite un code, un mot de passe ou une information financière manquante.

L’entreprise alerte elle-même sur les faux contacts

Origin recommande à ses clients de se méfier particulièrement des courriels, SMS et appels prétendant venir de l’entreprise, d’une banque ou d’une administration. Son conseil principal est de vérifier l’identité de l’interlocuteur par un canal officiel, plutôt que d’utiliser un lien ou un numéro fourni dans le message reçu.

L’entreprise indique aussi ne jamais demander le mot de passe d’un compte en ligne. Elle propose l’authentification en deux étapes lorsqu’elle est disponible et demande à ses clients de modifier le mot de passe de leur espace Origin, puis de tout autre service où le même mot de passe aurait été réutilisé. Une surveillance d’identité et de crédit a été proposée aux personnes concernées selon leurs notifications.

Pourquoi ce dossier ne concerne pas directement les consommateurs français

Origin Energy est un fournisseur australien d’électricité, de gaz, de GPL et d’accès internet. Les personnes susceptibles d’être concernées sont donc ses clients et anciens clients, ainsi que certains contacts associés à leurs comptes. Cet incident ne vise pas un fournisseur français portant un nom similaire.

Il illustre néanmoins un mécanisme fréquent dans les fuites : même des données bancaires incomplètes, inutilisables seules pour payer ou ouvrir un compte selon Origin, peuvent devenir des éléments de réassurance dans une fraude ciblée. La bonne réaction reste de ne jamais donner de code, de mot de passe ou d’information bancaire à un contact non sollicité, puis de rappeler soi-même le numéro officiel de l’organisme concerné.

Ce que nous ne pouvons pas vérifier

Origin confirme l’accès non autorisé et le nombre approximatif de personnes concernées, mais ne décrit pas publiquement le point d’entrée utilisé par les auteurs. Nous ne pouvons donc pas attribuer l’incident à une faille, un compte compromis, un prestataire ou une autre cause.

La société indique n’avoir aucune preuve que les informations consultées aient ensuite été publiées sur Internet ou sur le dark web. Cette absence de preuve ne permet pas de conclure que les données ne circuleront jamais. Enfin, nous ne pouvons pas vérifier individuellement quelles catégories de données ont concerné chaque client : Origin dit les préciser dans ses notifications directes.

Le déroulé

  • Début juillet 2026 · Origin indique avoir examiné une menace potentielle, initialement jugée non crédible avec les éléments alors disponibles.
  • 22 juillet 2026 · De nouvelles informations conduisent l’entreprise à traiter un possible incident de sécurité et à alerter par précaution.
  • 23 juillet 2026 · Origin confirme publiquement un accès non autorisé et une divulgation de certaines données clients.
  • 28 juillet 2026 · L’entreprise estime alors qu’environ 900 000 clients actuels et anciens sont concernés.
  • 21 août 2026 · Origin indique avoir largement achevé son examen et avoir contacté environ 900 000 personnes.

Ce qu'il faut faire

  • Rappelez vous-même le numéro officiel. Un appel, un SMS ou un courriel qui connaît déjà vos informations peut être frauduleux. Ne reprenez ni son lien ni son numéro.
  • Ne communiquez jamais un code ou un mot de passe. Un faux conseiller peut chercher à compléter les données déjà détenues. Une entreprise légitime ne vous demande pas votre mot de passe.
  • Évitez la réutilisation des mots de passe. Si un même mot de passe servait sur plusieurs services, changez-le partout où il est utilisé et activez la double authentification.

Sources : Origin Energy ↗ · ABC News ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.