CenterPoint Energy har bekreftet at en angriper stjal personopplysninger som tilhører noen av selskapets kunder. Energiselskapet startet en etterforskning etter at en trusselaktør hevdet å være i besittelse av 7,49 millioner kundeposter.
CenterPoint har imidlertid ikke bekreftet hvor mange personer som ble berørt av datainnbruddet, eller nøyaktig hvilken informasjon angriperen fikk tilgang til.
Energiselskapet bekrefter tyveri av kundeinformasjon
CenterPoint Energy offentliggjorde hendelsen i en rapport til US Securities and Exchange Commission.
Ifølge rapporten fikk en uautorisert tredjepart tilgang til personopplysninger knyttet til enkelte kunder gjennom et eksternt tilgjengelig system.
Etterforskningen pågår fortsatt. Derfor har CenterPoint ennå ikke fastslått antallet berørte kunder eller hele omfanget av den eksponerte informasjonen.
Selskapet har til hensikt å varsle kunder og tilsynsmyndigheter i henhold til gjeldende lover.
Hacker hevder å ha stjålet 7,49 millioner poster
CenterPoint startet etterforskningen etter å ha oppdaget et innlegg på nettet fra en trusselaktør som hevdet å ha stjålet 7,49 millioner kundeposter.
Angriperen bruker aliaset «4d722e4d656f77» og publiserte senere data som angivelig var hentet fra energiselskapet. Hackeren hevdet at CenterPoint hadde ignorert tidligere meldinger og ikke tatt trusselen på alvor.
Ifølge angriperen inneholder de stjålne postene kundenavn, telefonnumre og kontonumre. Datasettet skal angivelig også inneholde tjenesteadresser, faktureringsadresser og betalingsbeløp.
Hackeren hevdet også at enkelte poster inneholder deler av Social Security-numre. CenterPoint har imidlertid ikke offentlig bekreftet disse detaljene.
Angriperen skylder på svak beskyttelse av offentlig API
Trusselaktøren sa at informasjonen ble hentet gjennom et offentlig API hos CenterPoint. Ifølge påstanden gikk angriperen gjennom millioner av identifikasjonsnumre for å hente kundeposter.
Hackeren hevdet at API-et manglet hastighetsbegrensning og beskyttelse fra en web application firewall. Disse sikkerhetstiltakene kan oppdage eller bremse automatiserte forespørsler som samler inn store mengder informasjon.
CenterPoint har ikke bekreftet angriperens beskrivelse av inntrengningsmetoden. Selskapets rapport til SEC opplyser bare at kompromitteringen involverte et eksternt tilgjengelig system.
Derfor er den nøyaktige årsaken til datainnbruddet hos CenterPoint fortsatt uklar.
Strøm- og gasstjenester er fortsatt operative
CenterPoint sa at hendelsen ikke forstyrret selskapets strøm- eller naturgasstjenester. Selskapet forventer heller ikke at datainnbruddet vil ha en vesentlig innvirkning på virksomheten eller den finansielle situasjonen.
Det Houston-baserte energiselskapet leverer strøm- og naturgasstjenester i Indiana, Minnesota, Ohio og Texas. Det betjener omtrent syv millioner kunder med målere.
CenterPoint driver også kraftproduksjonsanlegg og har rundt 8 300 ansatte. Selskapet genererer mer enn 9,3 milliarder dollar i årlige inntekter.
Størrelsen på kundebasen gjør ethvert tyveri av personopplysninger spesielt betydelig. Selv om angriperens tall viser seg å være unøyaktige, kan det bekreftede datainnbruddet fortsatt berøre mange kunder.
CenterPoint aktiverer hendelseshåndtering
Selskapet har aktivert prosedyrene sine for hendelseshåndtering og engasjert eksterne cybersikkerhetsspesialister.
CenterPoint sa at selskapet styrket beskyttelsen på tvers av systemene sine etter å ha oppdaget datainnbruddet. Det rapporterte også hendelsen til politimyndigheter og tilsynsmyndigheter.
Etterforskerne arbeider nå med å identifisere de berørte kundene og fastslå hvilken informasjon angriperen fikk tilgang til.
Når CenterPoint har fullført denne vurderingen, vil selskapet sende varsler der det er påkrevd. Disse varslene bør gi kundene mer spesifikke detaljer om eksponeringen deres.
Foreslåtte gruppesøksmål er levert inn
Flere advokatfirmaer har allerede levert inn søksmål der de søker status som gruppesøksmål på vegne av potensielt berørte kunder.
Søksmålene hevder angivelig at datainnbruddet fant sted mellom 17. august og 1. september. Domstolene har imidlertid ennå ikke tatt stilling til påstandene.
Søksmålene kan utvikle seg etter hvert som CenterPoint offentliggjør mer informasjon om omfanget og årsaken til hendelsen.
Kunder bør være oppmerksomme på svindelforsøk
Potensielt berørte kunder bør være forsiktige med uoppfordrede telefonsamtaler, e-poster og tekstmeldinger som hevder å komme fra CenterPoint.
Stjålne navn, telefonnumre, adresser og kontoopplysninger kan få phishing-forsøk til å fremstå som troverdige. Kriminelle kan bruke informasjonen til å utgi seg for å være ansatte i energiselskapet eller kreve falske betalinger.
Kunder bør bekrefte uventede forespørsler gjennom CenterPoints offisielle kontaktkanaler. De bør aldri dele passord, betalingsinformasjon eller autentiseringskoder med personer som tar kontakt uten oppfordring.
Alle som er bekymret for mulig eksponering av Social Security-nummer, bør også overvåke kredittrapporter og finansielle kontoer for mistenkelig aktivitet.
CenterPoint har ikke kunngjort om selskapet vil tilby tjenester for identitetsbeskyttelse. Berørte kunder bør følge fremtidige varsler fra selskapet for ytterligere veiledning.


0 responses to “CenterPoint Energy bekrefter at kundedata ble stjålet i cyberangrep”