CenterPoint Energy har bekræftet, at en angriber stjal personlige oplysninger tilhørende nogle af virksomhedens kunder. Forsyningsselskabet indledte en undersøgelse, efter at en trusselsaktør hævdede at være i besiddelse af 7,49 millioner kundeposter.

CenterPoint har dog ikke bekræftet, hvor mange personer databruddet berørte, eller præcis hvilke oplysninger angriberen fik adgang til.

Forsyningsselskab bekræfter tyveri af kundeoplysninger

CenterPoint Energy offentliggjorde hændelsen i en indberetning til US Securities and Exchange Commission.

Ifølge indberetningen fik en uautoriseret tredjepart adgang til personlige oplysninger knyttet til nogle kunder gennem et eksternt tilgængeligt system.

Undersøgelsen er stadig i gang. Derfor har CenterPoint endnu ikke fastslået antallet af berørte kunder eller det fulde omfang af de eksponerede oplysninger.

Virksomheden har til hensigt at underrette kunder og tilsynsmyndigheder som krævet i henhold til gældende lovgivning.

Hacker hævder at have stjålet 7,49 millioner poster

CenterPoint indledte undersøgelsen efter at have opdaget et onlineopslag fra en trusselsaktør, som hævdede at have stjålet 7,49 millioner kundeposter.

Angriberen bruger aliaset “4d722e4d656f77” og offentliggjorde senere data, der angiveligt var stjålet fra forsyningsselskabet. Hackeren hævdede, at CenterPoint havde ignoreret tidligere beskeder og ikke havde taget truslen alvorligt.

Ifølge angriberen indeholder de stjålne poster kundenavne, telefonnumre og kontonumre. Datasættet indeholder angiveligt serviceadresser, faktureringsadresser og betalingsbeløb.

Hackeren hævdede også, at nogle poster indeholder dele af Social Security-numre. CenterPoint har dog ikke offentligt bekræftet disse oplysninger.

Angriber giver svag beskyttelse af offentligt API skylden

Trusselsaktøren sagde, at oplysningerne blev hentet gennem et offentligt CenterPoint-API. Ifølge påstanden gennemgik angriberen millioner af identifikationsnumre for at hente kundeposter.

Hackeren hævdede, at API’et manglede hastighedsbegrænsning og beskyttelse fra en web application firewall. Disse sikkerhedsforanstaltninger kan opdage eller bremse automatiserede forespørgsler, der indsamler store mængder oplysninger.

CenterPoint har ikke bekræftet angriberens beskrivelse af indtrængningsmetoden. Virksomhedens indberetning til SEC oplyser kun, at kompromitteringen involverede et eksternt tilgængeligt system.

Derfor er den præcise årsag til databruddet hos CenterPoint fortsat uklar.

El- og gastjenester forbliver operationelle

CenterPoint sagde, at hændelsen ikke forstyrrede virksomhedens el- eller naturgastjenester. Virksomheden forventer heller ikke, at databruddet vil have en væsentlig effekt på dens forretning eller finansielle situation.

Det Houston-baserede forsyningsselskab leverer el- og naturgastjenester i Indiana, Minnesota, Ohio og Texas. Det betjener cirka syv millioner kunder med målere.

CenterPoint driver også kraftproduktionsanlæg og beskæftiger omkring 8.300 personer. Virksomheden genererer mere end 9,3 milliarder dollars i årlig omsætning.

Størrelsen på kundebasen gør ethvert tyveri af personlige oplysninger særligt betydningsfuldt. Selv hvis angriberens tal viser sig at være unøjagtige, kan det bekræftede databrud stadig påvirke mange kunder.

CenterPoint aktiverer hændelseshåndtering

Virksomheden har aktiveret sine procedurer for hændelseshåndtering og hyret eksterne cybersikkerhedsspecialister.

CenterPoint sagde, at virksomheden styrkede beskyttelsen på tværs af sine systemer efter at have opdaget databruddet. Den rapporterede også hændelsen til retshåndhævende myndigheder og tilsynsmyndigheder.

Efterforskerne arbejder nu på at identificere de berørte kunder og fastslå, hvilke oplysninger angriberen fik adgang til.

Når CenterPoint har afsluttet denne vurdering, vil virksomheden sende underretninger, hvor det er påkrævet. Disse meddelelser bør give kunderne mere specifikke oplysninger om deres eksponering.

Foreslåede gruppesøgsmål indgivet

Flere advokatfirmaer har allerede indgivet søgsmål med henblik på at opnå status som gruppesøgsmål på vegne af potentielt berørte kunder.

Klagerne hævder angiveligt, at databruddet fandt sted mellem den 17. august og den 1. september. Domstolene har dog endnu ikke truffet afgørelse om påstandene.

Søgsmålene kan udvikle sig, efterhånden som CenterPoint offentliggør flere oplysninger om hændelsens omfang og årsag.

Kunder bør være opmærksomme på svindelforsøg

Potentielt berørte kunder bør være forsigtige med uopfordrede opkald, e-mails og sms’er, der hævder at komme fra CenterPoint.

Stjålne navne, telefonnumre, adresser og kontooplysninger kan få phishingforsøg til at virke overbevisende. Kriminelle kan bruge oplysningerne til at udgive sig for at være ansatte hos forsyningsselskabet eller kræve falske betalinger.

Kunder bør verificere uventede anmodninger gennem CenterPoints officielle kontaktkanaler. De bør aldrig dele adgangskoder, betalingsoplysninger eller autentificeringskoder med personer, der kontakter dem uopfordret.

Enhver, der er bekymret for mulig eksponering af Social Security-numre, bør også overvåge kreditrapporter og finansielle konti for mistænkelig aktivitet.

CenterPoint har ikke meddelt, om virksomheden vil tilbyde tjenester til identitetsbeskyttelse. Berørte kunder bør følge fremtidige meddelelser fra virksomheden for yderligere vejledning.


0 svar til “CenterPoint Energy bekræfter, at kundedata blev stjålet i cyberangreb”