CenterPoint Energy, internette şirketten çalındığı iddia edilen verilerin sızdırıldığına dair bir paylaşımın ortaya çıkmasının ardından, yetkisiz bir tarafın harici sistemlerinden biri üzerinden müşterilerinin bir bölümüyle bağlantılı kişisel bilgilere ulaştığını doğruladı. Şirket, ABD Menkul Kıymetler ve Borsa Komisyonuna (SEC) yaptığı bildirimde soruşturmanın sürdüğünü, etkilenen müşterilerin sayısını veya erişilen bilgilerin niteliğini açıklamadı.
Soruşturma, şirketin bir tehdit aktörünün 7,49 milyon kaydı çaldığını iddia eden paylaşımını tespit etmesinin ardından başlatıldı. 4d722e4d656f77 takma adını kullanan saldırgan, verilerin adları, telefon numaralarını, hizmet ve fatura adreslerini, hesap numaralarını, fatura tutarlarını ve Sosyal Güvenlik numaralarının bazı bölümlerini içerdiğini söyledi. Saldırgan ayrıca, şirketin mesajlarını görmezden geldiğini ve bunları şaka olarak değerlendirdiğini iddia ederek verileri yayımladı.
Sızıntının kapsamı ve veri türleri de dâhil olmak üzere bu ayrıntılar, şu ana kadar CenterPoint Energy tarafından bağımsız olarak doğrulanmadı. Şirket yalnızca bir üçüncü tarafın harici olarak erişime açık bir sistem üzerinden kişisel bilgilere ulaştığını doğruladı ve olayın, verilerin ve etkilenen müşterilerin kapsamını belirlemek için dış kuruluşlardan uzmanlarla çalıştığını söyledi. Şirket, yasaların gerektirdiği şekilde müşterilere ve düzenleyici kurumlara bildirimde bulunmadan önce bu çalışmayı tamamlayacak.
Erişim yöntemine ilişkin ne biliniyor?
BleepingComputer'ın aktardığı saldırgan anlatımına göre veriler, şirkete ait herkese açık bir uygulama programlama arayüzü üzerinden milyonlarca tanımlayıcının denenmesiyle çıkarıldı. Saldırgan, arayüzde istek hızı sınırlamasının, web uygulaması güvenlik duvarı (WAF) korumasının ve otomatik erişimi kısıtlayan diğer önlemlerin bulunmadığını iddia etti. Bu anlatımın resmî soruşturmayla doğrulanması gerekiyor; ancak söz konusu iddia, sorgulama ve izleme mekanizmaları kısıtlanmadığında internete açık sistemlerin geniş bir giriş noktasına dönüşebileceğine işaret ediyor.
Hizmetler devam ediyor, ancak olayın etkisi netleşmedi
CenterPoint Energy, elektrik ve gaz hizmetlerinin etkilenmediğini ve şu anda faaliyetleri veya mali durumu üzerinde önemli bir etki beklemediğini söyledi. Şirket elektrik, doğal gaz ve enerji üretim tesisi hizmetleri işletiyor; Indiana, Minnesota, Ohio ve Teksas eyaletlerinde yaklaşık 7 milyon ölçümlendirilmiş müşteriye hizmet veriyor. Şirketin yaklaşık 8.300 çalışanı ve 9,3 milyar doları aşan yıllık geliri bulunuyor.
Şirket olay müdahale prosedürlerini devreye aldı, dış siber güvenlik uzmanlarından destek aldı, sistemlerinin korumasını güçlendirdi ve kolluk kuvvetleri ile düzenleyici kurumları bilgilendirdi. Buna paralel olarak federal mahkemelerde çeşitli önerilen toplu davalar açıldı. Etkilenmiş olabilecek müşterileri temsil eden hukuk büroları, ihlalin 17 Ağustos ile 1 Eylül arasında gerçekleştiğini iddia ediyor.
Bu haber neden önemli?
Olayın önemi, müşteri verilerinin hassas niteliği ile saldırganın öne sürdüğü kapsamlı kayıt sayısının bir araya gelmesinden ve temel ayrıntıların resmî olarak hâlâ netleşmemiş olmasından kaynaklanıyor. Elektrik ve gaz hizmetlerinin etkilenmemiş olması, hesap ve fatura verilerinin kötüye kullanılma riskini ortadan kaldırmıyor; ancak şu ana kadar açıklanan olayın hizmet sürekliliğinden çok veri gizliliğiyle ilgili olduğu anlamına geliyor. Soruşturmanın sonuçları, gerçekte kaç kişinin etkilendiğini, sızdırılan verilerin Sosyal Güvenlik numaralarını veya başka bilgileri içerip içermediğini ve müşterilere bildirimde bulunulması ya da ek koruma önlemleri alınması gerekip gerekmediğini belirleyecek.