La empresa CenterPoint Energy confirmó que una parte no autorizada obtuvo información personal vinculada a algunos de sus clientes a través de uno de sus sistemas externos, después de que apareciera en internet una publicación que afirmaba contener datos robados de la empresa. La compañía informó en una presentación ante la Comisión de Bolsa y Valores de Estados Unidos (SEC) que la investigación continúa, sin revelar el número de clientes afectados ni la naturaleza de la información a la que se accedió.
La investigación comenzó después de que la empresa detectara una publicación de un grupo de amenazas que afirmaba haber robado 7,49 millones de registros. El atacante, que utilizó el seudónimo 4d722e4d656f77, afirmó que los datos incluían nombres, números de teléfono, direcciones de servicio y facturación, números de cuenta, importes de facturas y partes de números de la Seguridad Social. El atacante también publicó los datos y afirmó que la empresa había ignorado sus mensajes y los había tratado como una broma.
Estos detalles, incluido el tamaño de la filtración y los tipos de datos, aún no han sido confirmados de forma independiente por CenterPoint Energy. La empresa solo confirmó que una tercera parte obtuvo información personal a través de un sistema expuesto externamente, y señaló que trabaja con expertos externos para determinar el alcance del incidente, los datos y los clientes afectados, antes de notificar a los clientes y a las autoridades reguladoras conforme a lo exigido por la ley.
¿Qué se sabe sobre el método de acceso?
Según la versión del atacante difundida por el sitio BleepingComputer, los datos se extrajeron mediante el intento de millones de identificadores a través de una interfaz pública de programación de aplicaciones de la empresa. Afirmó que la interfaz carecía de limitación de la tasa de solicitudes, protección mediante un firewall de aplicaciones web (WAF) y otras medidas para limitar el acceso automatizado. Esta versión aún debe ser confirmada por la investigación oficial, pero indica que los sistemas disponibles en internet pueden convertirse en un amplio punto de entrada si no se restringen sus mecanismos de consulta y supervisión.
Los servicios continúan, pero el impacto del incidente aún no está determinado
CenterPoint Energy afirmó que los servicios de electricidad y gas no se vieron afectados y que actualmente no espera un impacto material en sus operaciones ni en su situación financiera. La empresa opera servicios de electricidad y gas natural e instalaciones de generación de energía, y presta servicio a unos 7 millones de clientes medidos en los estados de Indiana, Minnesota, Ohio y Texas, con una plantilla de aproximadamente 8.300 empleados y unos ingresos anuales superiores a 9.300 millones de dólares.
La empresa activó sus procedimientos de respuesta a incidentes, contrató a expertos externos en ciberseguridad, reforzó la protección de sus sistemas y también informó a las autoridades policiales y reguladoras. Paralelamente, se presentaron varias demandas colectivas propuestas ante tribunales federales, y los bufetes de abogados que representan a clientes potencialmente afectados alegan que la intrusión tuvo lugar entre el 17 de agosto y el 1 de septiembre.
¿Por qué es importante esta noticia?
La importancia del incidente radica en la combinación de la sensibilidad de los datos de los clientes y la magnitud de la cifra mencionada por el atacante, mientras los detalles fundamentales siguen sin resolverse oficialmente. El hecho de que la electricidad y el gas no se hayan visto afectados no elimina los riesgos de uso indebido de los datos de cuentas y facturación, pero significa que el incidente anunciado hasta ahora se relaciona más con la confidencialidad de los datos que con la continuidad del servicio. Los resultados de la investigación determinarán cuántas personas resultaron realmente afectadas, si los datos filtrados incluyen números de la Seguridad Social u otra información, y hasta qué punto será necesario notificar a los clientes o adoptar medidas de protección adicionales.