CenterPoint Energy har bekræftet et datalæk, efter en hacker offentligt hævdede at have stjålet 7,49 millioner kundeposter fra forsyningsselskabet. Bekræftelsen, der blev givet gennem regulatoriske oplysninger, følger efter en undersøgelse, som selskabet iværksatte, efter at have opdaget trusselsaktørens opslag online. For millioner af kunder i forsyningsselskabets dækningsområde rejser hændelsen presserende spørgsmål om, hvilke oplysninger der blev taget, og hvad man bør gøre nu.

Hvad skete der i CenterPoint Energy-lækken

Lækken kom for dagens lys, efter en hacker offentligt postede en påstand om at have opnået 7,49 millioner poster knyttet til CenterPoint Energy-kunder. Det opslag udløste en intern undersøgelse, som CenterPoint Energy siden har bekræftet afdækkede uautoriseret adgang til kundeoplysninger. Selskabet oplyste om hændelsen i en indberetning, hvilket er et standardskridt for børsnoterede selskaber, når en cybersikkerhedshændelse vurderes at være betydelig nok til at skulle rapporteres til myndighederne.

Indtil videre har CenterPoint Energy anerkendt, at en del af selskabets kundebase fik personlige oplysninger tilgået af en uautoriseret tredjepart. Selskabet har ikke oplyst præcis, hvordan angriberen fik adgang, og undersøgelsen af omfanget og metoden bag indtrængningen er stadig i gang. Dette mønster, hvor en hackers påstand dukker offentligt op, før et selskab bekræfter lækken, er blevet stadig mere almindeligt, og det betyder ofte, at de berørte organisationer halter bagefter med både den tekniske undersøgelse og den offentlige kommunikation.

Hvilke kundedata blev eksponeret, og hvem er berørt

CenterPoint Energy betjener en stor kundebase på tværs af sine forsyningsaktiviteter, og omfanget af det påståede læk, 7,49 millioner poster, tyder på, at eksponeringen kan berøre en betydelig del af denne population. Forsyningsselskaber opbevarer typisk en blanding af følsomme data knyttet til fakturering og kontostyring: navne, adresser, kontonumre, betalingsoplysninger og nogle gange CPR-numre eller identitetsoplysninger brugt til verifikation af tjenester.

Selvom CenterPoint Energy ikke har offentliggjort en fuld opgørelse over præcis hvilke datafelter der blev kompromitteret for hver berørt kunde, har selskabet bekræftet, at personlige oplysninger blev opnået. Alle med en aktiv eller nylig konto hos CenterPoint Energy bør betragte dette som et signal om at tjekke officiel kommunikation fra selskabet direkte og overvåge deres konti nøje, da faktureringsdata fra forsyningsselskaber ofte indeholder nok personlige detaljer til at muliggøre identitetstyveri eller målrettet phishing.

Hvad det betyder for dig

Hvis du er kunde hos CenterPoint Energy, er der konkrete skridt, der er værd at tage nu i stedet for at vente på, at et formelt underretningsbrev ankommer:

  • Hold øje med officielle meddelelser. CenterPoint Energy forventes at underrette berørte kunder direkte. Vær forsigtig med uopfordrede e-mails eller sms'er, der hævder at være fra selskabet, da lækmeddelelser ofte udnyttes af svindlere, der kører phishing-kampagner.
  • Overvåg dine finansielle konti. Da forsyningskonti ofte er knyttet til betalingsmetoder, bør du gennemgå bank- og kreditkortudtog for ukendte transaktioner.
  • Overvej en kreditfrysning eller svindelalarm. Hvis CPR-numre eller andre identitetsbekræftelsesdata var en del af de eksponerede poster, kan en frysning hos de største kreditbureauer forhindre, at der åbnes nye konti i dit navn.
  • Opdater dine loginoplysninger til CenterPoint Energy. Skift din adgangskode, og aktivér to-faktor-godkendelse, hvis muligheden er tilgængelig.
  • Forbliv skeptisk over for hastende anmodninger. Angribere, der opnår personlige data, bruger dem ofte til at gøre phishing-forsøg mere overbevisende ved at henvise til rigtige kontooplysninger for at opbygge tillid, før de beder om betaling eller loginoplysninger.

Hvorfor forsyningsselskaber i stigende grad er hovedmål for hackere

Forsyningsudbydere som CenterPoint Energy ligger inde med enorme mængder personlige og finansielle data, fordi stort set enhver husstand og virksomhed i deres dækningsområde er kunde. Denne koncentration af faktureringsoplysninger, betalingshistorik og identitetsdata gør forsyningsselskaber til attraktive mål, især fordi kunder sjældent har et valg om, hvilken udbyder der betjener deres adresse, hvilket betyder, at datapuljen i praksis er garanteret og svær for forbrugerne at fravælge.

Dette er ikke en isoleret dynamik. Insider-trusler har også vist sig kostbare for organisationer, der håndterer store kunde- eller driftsdatabaser, som set i sager som Brightly Software-entreprenørens afpresningsordning, hvor en tidligere entreprenør misbrugte legitim adgang for økonomisk vinding. På den eksterne trusselsfront bruger angribere i stigende grad sofistikerede undvigelsestaktikker, når de først har fået fodfæste, såsom Safe Mode-tricket brugt af Akira-ransomware-tilknyttede til at deaktivere sikkerhedsværktøjer, før de udruller ransomware. Uanset om indgangspunktet er en kompromitteret leverandør, en insider eller en ekstern indtrængning, er det underliggende incitament det samme: store databaser med personlige oplysninger er værdifulde på kriminelle markedspladser og kan omsættes til penge gennem identitetstyveri, videresalg eller afpresning.

Tag handling efter CenterPoint Energy-datalækket

CenterPoint Energy-datalækket er en påmindelse om, at de selskaber, der styrer vores mest basale tjenester, heriblandt elektricitet og gas, også er forvaltere af følsomme personlige data, og at det ansvar kommer med reel risiko, når sikkerhedskontrollerne svigter. Mens undersøgelsen fortsætter, og flere detaljer sandsynligvis vil komme frem, bør berørte kunder ikke vente med at handle. Gennemgå aktiviteten på din CenterPoint Energy-konto, hold øje med dine kontoudtog, og forbliv årvågen over for phishing-forsøg, der henviser til denne hændelse. At være proaktiv nu er det bedste forsvar, mens det fulde omfang af lækket bliver klart.