CenterPoint Energy는 회사의 외부 시스템 중 하나를 통해 권한이 없는 제3자가 일부 고객과 관련된 개인 정보에 접근했다고 확인했다. 이는 회사에서 도난한 데이터가 유출됐다는 내용의 게시물이 온라인에 등장한 뒤 나온 발표다. 회사는 미국 증권거래위원회(SEC)에 제출한 자료에서 조사가 여전히 진행 중이라고 밝혔지만, 영향을 받은 고객 수나 접근된 정보의 성격은 공개하지 않았다.
조사는 한 위협 행위자가 749만 건의 기록을 훔쳤다고 주장하는 게시물을 회사가 발견한 뒤 시작됐다. 4d722e4d656f77라는 가명을 사용한 공격자는 데이터에 이름, 전화번호, 서비스 및 청구 주소, 계정 번호, 청구 금액, 사회보장번호 일부가 포함돼 있다고 주장했다. 또한 공격자는 회사가 자신의 메시지를 무시하고 이를 장난으로 취급했다고 주장하면서 데이터를 공개했다.
유출 규모와 데이터 유형을 포함한 이러한 세부 사항은 현재까지 CenterPoint Energy가 독립적으로 확인한 내용이 아니다. 회사는 외부에 노출된 시스템을 통해 제3자가 개인 정보에 접근했다는 사실만 확인했으며, 사고의 범위와 영향받은 데이터 및 고객을 파악하기 위해 외부 기관의 전문가들과 협력하고 있다고 밝혔다. 이후 법률이 요구하는 바에 따라 고객과 규제 당국에 통지할 예정이다.
접근 방식에 대해 알려진 내용은?
BleepingComputer가 전한 공격자의 주장에 따르면, 회사가 운영하는 공개 애플리케이션 프로그래밍 인터페이스(API)를 통해 수백만 개의 식별자를 시도하는 방식으로 데이터가 추출됐다. 공격자는 해당 인터페이스에 요청률 제한, 웹 애플리케이션 방화벽(WAF) 보호 및 자동화된 접근을 제한하는 기타 조치가 없었다고 주장했다. 이 주장은 공식 조사를 통해 확인될 필요가 있지만, 인터넷에 공개된 시스템은 조회 및 모니터링 메커니즘이 제한되지 않을 경우 광범위한 진입점으로 변할 수 있음을 보여준다.
서비스는 계속되지만 사고의 영향은 아직 확정되지 않아
CenterPoint Energy는 전기 및 가스 서비스가 영향을 받지 않았으며, 현재로서는 사업이나 재무 상태에 중대한 영향이 있을 것으로 예상하지 않는다고 밝혔다. 이 회사는 전기 및 천연가스 서비스와 발전 시설을 운영하며, 인디애나, 미네소타, 오하이오, 텍사스주에서 약 700만 명의 계량 고객에게 서비스를 제공하고 있다. 직원 수는 약 8,300명이며 연간 매출은 93억 달러를 넘는다.
회사는 사고 대응 절차를 가동하고 외부 사이버 보안 전문가를 고용했으며 시스템 보호를 강화하고 법 집행 기관과 규제 당국에도 통보했다. 이와 동시에 연방 법원에는 여러 건의 집단소송 제안이 제기됐으며, 잠재적으로 영향을 받은 고객을 대리하는 법률사무소들은 침해가 8월 17일부터 9월 1일 사이에 발생했다고 주장한다.
이 소식이 중요한 이유는?
이번 사고가 중요한 이유는 고객 데이터의 민감성과 공격자가 제시한 수치의 규모가 결합된 가운데, 핵심 세부 사항이 공식적으로 확정되지 않았기 때문이다. 전기와 가스 서비스가 영향을 받지 않았다고 해서 계정 및 청구 데이터의 오용 위험이 사라지는 것은 아니다. 다만 현재 발표된 사고는 서비스 연속성보다는 데이터 기밀성과 더 관련이 있다는 의미다. 조사 결과에 따라 실제 피해 고객 수, 유출된 데이터에 사회보장번호나 기타 정보가 포함됐는지 여부, 고객 통지 또는 추가 보호 조치의 필요성이 결정될 것이다.