CenterPoint Energy har bekräftat att en angripare stal personuppgifter som tillhör några av företagets kunder. Energibolaget inledde en utredning efter att en hotaktör hävdat att den hade 7,49 miljoner kundposter.

CenterPoint har dock inte bekräftat hur många personer som påverkades av intrånget eller exakt vilken information angriparen fick tillgång till.

Energibolaget bekräftar stöld av kundinformation

CenterPoint Energy offentliggjorde incidenten i en rapport till den amerikanska finansinspektionen Securities and Exchange Commission.

Enligt rapporten fick en obehörig tredje part tillgång till personuppgifter kopplade till vissa kunder via ett externt åtkomligt system.

Utredningen pågår fortfarande. Därför har CenterPoint ännu inte fastställt antalet drabbade kunder eller hela omfattningen av den exponerade informationen.

Företaget avser att underrätta kunder och tillsynsmyndigheter i enlighet med tillämpliga lagar.

Hackare hävdar att 7,49 miljoner poster stals

CenterPoint inledde sin utredning efter att ha upptäckt ett inlägg på nätet från en hotaktör som hävdade att den hade stulit 7,49 miljoner kundposter.

Angriparen använder aliaset ”4d722e4d656f77” och publicerade senare data som påstås ha hämtats från energibolaget. Hackaren hävdade att CenterPoint hade ignorerat tidigare meddelanden och inte tagit hotet på allvar.

Enligt angriparen innehåller de stulna posterna kundnamn, telefonnummer och kontonummer. Datasetet ska även innehålla serviceadresser, faktureringsadresser och betalningsbelopp.

Hackaren hävdade också att vissa poster innehåller delar av Social Security-nummer. CenterPoint har dock inte offentligt bekräftat dessa uppgifter.

Angriparen skyller på svagt skydd för offentligt API

Hotaktören uppgav att informationen hämtades via ett offentligt API hos CenterPoint. Enligt påståendet gick angriparen igenom miljontals identifieringsnummer för att hämta kundposter.

Hackaren hävdade att API:et saknade hastighetsbegränsning och skydd från en web application firewall. Dessa säkerhetsåtgärder kan upptäcka eller bromsa automatiserade förfrågningar som samlar in stora mängder information.

CenterPoint har inte bekräftat angriparens beskrivning av intrångsmetoden. Företagets rapport till SEC uppger endast att intrånget involverade ett externt åtkomligt system.

Därför är den exakta orsaken till dataintrånget hos CenterPoint fortfarande oklar.

El- och gastjänster fortsätter att fungera

CenterPoint uppgav att incidenten inte störde företagets el- eller naturgastjänster. Företaget förväntar sig inte heller att intrånget kommer att ha någon väsentlig påverkan på verksamheten eller den finansiella ställningen.

Det Houston-baserade energibolaget tillhandahåller el- och naturgastjänster i Indiana, Minnesota, Ohio och Texas. Det betjänar cirka sju miljoner kunder med mätare.

CenterPoint driver även kraftproduktionsanläggningar och har omkring 8 300 anställda. Företaget genererar mer än 9,3 miljarder dollar i årliga intäkter.

Storleken på kundbasen gör varje stöld av personuppgifter särskilt betydande. Även om angriparens siffror visar sig vara felaktiga kan det bekräftade intrånget fortfarande påverka många kunder.

CenterPoint aktiverar incidenthantering

Företaget har aktiverat sina rutiner för incidenthantering och anlitat externa cybersäkerhetsspecialister.

CenterPoint uppgav att företaget stärkte skyddet i sina system efter att intrånget upptäcktes. Det rapporterade också incidenten till brottsbekämpande myndigheter och tillsynsmyndigheter.

Utredarna arbetar nu med att identifiera de drabbade kunderna och fastställa vilken information angriparen fick tillgång till.

När CenterPoint har slutfört denna bedömning kommer företaget att skicka underrättelser där det krävs. Dessa meddelanden bör ge kunderna mer specifika detaljer om deras exponering.

Föreslagna grupptalan har lämnats in

Flera advokatbyråer har redan lämnat in stämningsansökningar där de söker status som grupptalan för potentiellt drabbade kunder.

I stämningsansökningarna hävdas enligt uppgift att intrånget inträffade mellan den 17 augusti och den 1 september. Domstolarna har dock ännu inte fattat beslut om påståendena.

Rättsprocesserna kan utvecklas i takt med att CenterPoint offentliggör mer information om incidentens omfattning och orsak.

Kunder bör vara uppmärksamma på bedrägeriförsök

Potentiellt drabbade kunder bör vara försiktiga med oönskade samtal, e-postmeddelanden och sms som påstår sig komma från CenterPoint.

Stulna namn, telefonnummer, adresser och kontouppgifter kan få nätfiskeförsök att framstå som trovärdiga. Brottslingar kan använda informationen för att utge sig för att vara anställda hos energibolaget eller kräva bedrägliga betalningar.

Kunder bör verifiera oväntade förfrågningar via CenterPoints officiella kontaktkanaler. De bör aldrig dela lösenord, betalningsinformation eller autentiseringskoder med personer som kontaktar dem utan förvarning.

Den som oroar sig för att delar av ett Social Security-nummer kan ha exponerats bör också övervaka kreditupplysningar och finansiella konton för misstänkt aktivitet.

CenterPoint har inte meddelat om företaget kommer att erbjuda tjänster för identitetsskydd. Drabbade kunder bör följa framtida meddelanden från företaget för ytterligare vägledning.


0 svar till ”CenterPoint Energy bekräftar att kunddata stals i cyberattack”