A CenterPoint Energy confirmou que uma parte não autorizada obteve informações pessoais associadas a parte de seus clientes por meio de um de seus sistemas externos, depois que uma publicação na internet alegou o vazamento de dados roubados da empresa. Em um documento apresentado à Comissão de Valores Mobiliários dos Estados Unidos (SEC), a empresa informou que a investigação ainda está em andamento, sem divulgar o número de clientes afetados nem a natureza das informações acessadas.
A investigação começou depois que a empresa identificou uma publicação de um grupo de ameaças que alegava ter roubado 7,49 milhões de registros. O invasor, que usou o pseudônimo 4d722e4d656f77, afirmou que os dados incluíam nomes, números de telefone, endereços de serviço e de cobrança, números de conta, valores de faturas e partes de números de Seguro Social. O invasor também publicou os dados, alegando que a empresa ignorou suas mensagens e as tratou como uma brincadeira.
Esses detalhes, incluindo o tamanho do vazamento e os tipos de dados, ainda não representam uma confirmação independente da CenterPoint Energy. A empresa confirmou apenas que uma parte terceira obteve informações pessoais por meio de um sistema exposto externamente e afirmou que está trabalhando com especialistas externos para determinar o alcance do incidente, os dados e os clientes afetados, antes de notificar clientes e autoridades reguladoras conforme exigido pelas leis.
O que se sabe sobre o método de acesso?
Segundo o relato do invasor reproduzido pelo site BleepingComputer, os dados foram extraídos por meio da tentativa de milhões de identificadores através de uma interface pública de programação de aplicações da empresa. Ele alegou que a interface não contava com limitação da taxa de solicitações, proteção de firewall de aplicações web (WAF) e outras medidas que restringissem o acesso automatizado. Esse relato ainda precisa ser confirmado pela investigação oficial, mas indica que sistemas disponíveis na internet podem se tornar um ponto de entrada amplo se os mecanismos de consulta e monitoramento não forem restringidos.
Os serviços continuam, mas o impacto do incidente ainda não foi determinado
A CenterPoint Energy afirmou que os serviços de eletricidade e gás não foram afetados e que, no momento, não espera um impacto material em seus negócios ou em sua situação financeira. A empresa opera serviços de eletricidade e gás natural e instalações de geração de energia, atendendo cerca de 7 milhões de clientes medidos nos estados de Indiana, Minnesota, Ohio e Texas, com uma força de trabalho de aproximadamente 8.300 funcionários e receita anual superior a 9,3 bilhões de dólares.
A empresa ativou procedimentos de resposta a incidentes, contratou especialistas externos em segurança cibernética, reforçou a proteção de seus sistemas e também notificou autoridades policiais e órgãos reguladores. Paralelamente, várias ações coletivas propostas foram ajuizadas em tribunais federais, e os escritórios de advocacia que representam clientes potencialmente afetados alegam que a invasão ocorreu entre 17 de agosto e 1º de setembro.
Por que esta notícia é importante?
A importância do incidente está na combinação entre a sensibilidade dos dados dos clientes e a amplitude do número apresentado pelo invasor, enquanto os detalhes essenciais ainda não foram oficialmente esclarecidos. O fato de a eletricidade e o gás não terem sido afetados não elimina os riscos de uso indevido de dados de contas e faturamento, mas significa que o incidente divulgado até agora está relacionado mais à confidencialidade dos dados do que à continuidade do serviço. Os resultados da investigação determinarão o número real de pessoas afetadas, se os dados vazados incluem números de Seguro Social ou outras informações e em que medida será necessário notificar os clientes ou adotar medidas adicionais de proteção.