La société CenterPoint Energy a confirmé qu’une partie non autorisée avait obtenu des informations personnelles liées à certains de ses clients par l’intermédiaire de l’un de ses systèmes externes, après la publication en ligne d’un message affirmant que des données volées à l’entreprise avaient été divulguées. Dans un dépôt auprès de la Securities and Exchange Commission (SEC) des États-Unis, l’entreprise a indiqué que l’enquête se poursuivait, sans révéler le nombre de clients concernés ni la nature des informations auxquelles il avait été accédé.
L’enquête a débuté après que l’entreprise a repéré une publication d’un acteur malveillant affirmant avoir volé 7,49 millions de dossiers. L’attaquant, qui utilisait le pseudonyme 4d722e4d656f77, a déclaré que les données comprenaient des noms, des numéros de téléphone, des adresses de service et de facturation, des numéros de compte, des montants de factures et des parties de numéros de sécurité sociale. L’attaquant a également publié les données, affirmant que l’entreprise avait ignoré ses messages et les avait considérés comme une plaisanterie.
Ces détails, notamment l’ampleur de la fuite et les types de données, ne constituent pas encore une confirmation indépendante de la part de CenterPoint Energy. L’entreprise a seulement confirmé qu’un tiers avait obtenu des informations personnelles par l’intermédiaire d’un système exposé sur Internet, et a déclaré travailler avec des experts externes afin de déterminer l’étendue de l’incident ainsi que les données et les clients concernés, avant d’informer les clients et les autorités réglementaires conformément aux exigences légales.
Que sait-on de la méthode d’accès ?
Selon le récit de l’attaquant rapporté par le site BleepingComputer, les données auraient été extraites en testant des millions d’identifiants au moyen d’une interface de programmation d’applications publique appartenant à l’entreprise. Il a affirmé que l’interface ne disposait pas de limitation du nombre de requêtes, de protection par un pare-feu applicatif web (WAF) ni d’autres mesures limitant l’accès automatisé. Ce récit doit encore être confirmé par l’enquête officielle, mais il laisse penser que les systèmes accessibles en ligne peuvent devenir un point d’entrée étendu si les mécanismes d’interrogation et de surveillance ne sont pas suffisamment restreints.
Les services continuent, mais l’impact de l’incident n’est pas encore déterminé
CenterPoint Energy a déclaré que les services d’électricité et de gaz n’avaient pas été affectés et qu’elle ne prévoyait pas, à ce stade, d’impact significatif sur ses activités ou sa situation financière. L’entreprise exploite des services d’électricité et de gaz naturel ainsi que des installations de production d’énergie, et dessert environ 7 millions de clients mesurés dans les États de l’Indiana, du Minnesota, de l’Ohio et du Texas, avec un effectif d’environ 8 300 employés et un chiffre d’affaires annuel supérieur à 9,3 milliards de dollars.
L’entreprise a activé ses procédures de réponse aux incidents, fait appel à des experts externes en cybersécurité, renforcé la protection de ses systèmes et informé les autorités chargées de l’application de la loi ainsi que les autorités réglementaires. Parallèlement, plusieurs actions de groupe proposées ont été intentées devant des tribunaux fédéraux, et les cabinets d’avocats représentant des clients potentiellement concernés affirment que la compromission s’est produite entre le 17 août et le 1er septembre.
Pourquoi cette actualité est-elle importante ?
L’importance de l’incident tient à la combinaison de la sensibilité des données clients et de l’ampleur du chiffre avancé par l’attaquant, alors que les détails essentiels n’ont pas encore été officiellement établis. L’absence d’impact sur l’électricité et le gaz n’élimine pas les risques d’utilisation abusive des données de compte et de facturation, mais signifie que l’incident annoncé à ce jour concerne davantage la confidentialité des données que la continuité du service. Les résultats de l’enquête détermineront le nombre réel de personnes concernées, si les données divulguées comprennent des numéros de sécurité sociale ou d’autres informations, ainsi que la nécessité d’informer les clients ou de prendre des mesures de protection supplémentaires.