CenterPoint Energyは、オンライン上に同社から盗まれたデータの流出を主張する投稿が現れた後、外部公開されていたシステムの一つを通じて、権限のない第三者が一部顧客に関連する個人情報を取得したことを確認した。同社は米国証券取引委員会(SEC)への提出書類で、調査がまだ継続中であり、影響を受けた顧客数やアクセスされた情報の内容は明らかにしていないと述べた。
調査は、脅威主体が749万件の記録を盗んだと主張する投稿を同社が確認した後に始まった。4d722e4d656f77という偽名を使用した攻撃者は、データに氏名、電話番号、サービスおよび請求先住所、口座番号、請求金額、社会保障番号の一部が含まれていると述べた。また攻撃者は、同社が自分のメッセージを無視し、冗談として扱ったと主張し、データを公開した。
流出規模やデータの種類を含むこれらの詳細は、現時点でCenterPoint Energyによる独立した確認を受けていない。同社が確認したのは、外部公開されたシステムを通じて第三者が個人情報を取得したという点だけであり、事故の範囲、データ、影響を受けた顧客を特定するため、外部の専門家と協力していると述べた。その後、法律の要求に従って顧客や規制当局に通知する予定だ。
アクセス方法について何が分かっているのか?
BleepingComputerが伝えた攻撃者の説明によると、同社の公開APIを通じて数百万件の識別子を試行し、データを抽出したという。攻撃者は、そのAPIにはリクエストレートの制限、Webアプリケーションファイアウォール(WAF)による保護、機械的なアクセスを制限するその他の対策が欠けていたと主張した。この説明は公式調査による確認を必要とするが、オンラインで利用可能なシステムでは、照会や監視の仕組みが制限されていない場合、広範な侵入口になり得ることを示している。
サービスは継続しているが、事故の影響は未確定
CenterPoint Energyは、電力およびガスサービスに影響はなく、現時点では事業や財務状況に重大な影響が及ぶとは予想していないと述べた。同社は電力、天然ガス、発電施設のサービスを運営し、インディアナ州、ミネソタ州、オハイオ州、テキサス州で約700万人の計測対象顧客にサービスを提供している。従業員数は約8,300人、年間収益は93億ドルを超える。
同社はインシデント対応手続きを発動し、外部のサイバーセキュリティ専門家を起用してシステムの保護を強化するとともに、法執行機関と規制当局に報告した。これと並行して、複数の集団訴訟案が連邦裁判所に提起されており、影響を受けた可能性のある顧客を代表する法律事務所は、侵害が8月17日から9月1日の間に発生したと主張している。
なぜこのニュースが重要なのか?
この事故が重要なのは、顧客データの機微性と、攻撃者が示した件数の大きさが重なる一方で、基本的な詳細が公式にはまだ確定していないためだ。電力やガスに影響がなかったことは、口座や請求データが悪用されるリスクをなくすものではないが、現時点で公表されている事故がサービスの継続性よりもデータの機密性に関わることを意味する。調査結果によって、実際の被害者数、流出データに社会保障番号やその他の情報が含まれているかどうか、顧客への通知や追加の保護措置が必要かどうかが明らかになる。