Компания CenterPoint Energy подтвердила, что несанкционированная сторона получила персональные данные, связанные с частью её клиентов, через одну из внешних систем после появления в интернете публикации, в которой утверждалось, что у компании были украдены данные. В заявлении, поданном в Комиссию по ценным бумагам и биржам США (SEC), компания сообщила, что расследование продолжается, не раскрыв число затронутых клиентов или характер полученной информации.
Расследование началось после того, как компания обнаружила публикацию от субъекта угроз, утверждавшего, что похитил 7,49 млн записей. Злоумышленник, использовавший псевдоним 4d722e4d656f77, заявил, что данные включают имена, номера телефонов, адреса обслуживания и выставления счетов, номера счетов, суммы счетов и части номеров социального страхования. Злоумышленник также опубликовал данные, заявив, что компания проигнорировала его сообщения и отнеслась к ним как к шутке.
Эти сведения, включая масштаб утечки и типы данных, пока не получили независимого подтверждения со стороны CenterPoint Energy. Компания подтвердила лишь, что третья сторона получила персональные данные через внешне доступную систему, и заявила, что сотрудничает с внешними экспертами для определения масштаба инцидента, затронутых данных и клиентов, прежде чем уведомить клиентов и регулирующие органы в соответствии с требованиями законодательства.
Что известно о способе доступа?
Согласно версии злоумышленника, которую приводит BleepingComputer, данные были извлечены путём перебора миллионов идентификаторов через публичный интерфейс прикладного программирования компании. Он утверждал, что в интерфейсе отсутствовали ограничение частоты запросов, защита межсетевого экрана веб-приложений (WAF) и другие меры, ограничивающие автоматизированный доступ. Эта версия всё ещё требует подтверждения в ходе официального расследования, однако она указывает на то, что доступные через интернет системы могут стать широким каналом проникновения, если механизмы запросов и мониторинга в них не ограничены.
Услуги продолжают работать, но последствия инцидента ещё не определены
CenterPoint Energy заявила, что услуги электроснабжения и газоснабжения не пострадали и что в настоящее время не ожидает существенного влияния на свою деятельность или финансовое положение. Компания предоставляет услуги электроснабжения и поставки природного газа, а также управляет объектами генерации электроэнергии; она обслуживает около 7 млн клиентов в штатах Индиана, Миннесота, Огайо и Техас, имеет около 8 300 сотрудников и ежегодную выручку свыше 9,3 млрд долларов.
Компания активировала процедуры реагирования на инцидент, привлекла внешних экспертов по кибербезопасности, усилила защиту своих систем, а также уведомила правоохранительные органы и регулирующие структуры. Параллельно в федеральные суды было подано несколько предполагаемых коллективных исков, а юридические фирмы, представляющие потенциально пострадавших клиентов, утверждают, что взлом произошёл в период с 17 августа по 1 сентября.
Почему эта новость важна?
Значимость инцидента заключается в сочетании чувствительности клиентских данных и большого масштаба, заявленного злоумышленником, при том что ключевые детали пока официально не определены. Отсутствие воздействия на электроснабжение и газоснабжение не устраняет риски неправомерного использования данных о счетах и платежах, однако означает, что объявленный на данный момент инцидент касается конфиденциальности данных в большей степени, чем непрерывности обслуживания. Результаты расследования определят фактическое число пострадавших, содержат ли утёкшие данные номера социального страхования или другую информацию, а также необходимость уведомления клиентов или принятия дополнительных мер защиты.