CenterPoint Energy potwierdziła naruszenie danych po tym, jak haker publicznie twierdził, że ukradł 7,49 miliona rekordów klientów od spółki użyteczności publicznej. Potwierdzenie, dokonane poprzez ujawnienia regulacyjne, nastąpiło po dochodzeniu, które firma wszczęła po odkryciu internetowego postu podmiotu zagrażającego. Dla milionów klientów w obszarze usług spółki incydent ten rodzi pilne pytania o to, jakie informacje zostały wykradzione i co należy zrobić w następnej kolejności.
Co się stało w naruszeniu danych CenterPoint Energy
Naruszenie wyszło na jaw po tym, jak haker zamieścił w internecie twierdzenie, że pozyskał 7,49 miliona rekordów powiązanych z klientami CenterPoint Energy. Ten post wywołał wewnętrzne dochodzenie, które, jak od tego czasu potwierdziła CenterPoint Energy, ujawniło nieautoryzowany dostęp do informacji klientów. Firma ujawniła incydent w zgłoszeniu, co jest standardowym krokiem dla spółek giełdowych, gdy zdarzenie z zakresu cyberbezpieczeństwa zostanie uznane za wystarczająco istotne, by zgłosić je regulatorom.
Na chwilę obecną CenterPoint Energy przyznała, że część jej bazy klientów miała dostęp do danych osobowych przez nieautoryzowaną stronę trzecią. Firma nie podała dokładnie, w jaki sposób napastnik uzyskał dostęp, a dochodzenie w sprawie zakresu i metody włamania jest w toku. Ten schemat, czyli twierdzenie hakera pojawiające się publicznie przed potwierdzeniem naruszenia przez firmę, stał się coraz bardziej powszechny i często oznacza, że dotknięte organizacje muszą nadrabiać zaległości zarówno w dochodzeniu technicznym, jak i w komunikacji publicznej.
Jakie dane klientów zostały ujawnione i kogo to dotyczy
CenterPoint Energy obsługuje dużą bazę klientów w ramach swojej działalności użyteczności publicznej, a skala domniemanego naruszenia, 7,49 miliona rekordów, sugeruje, że ekspozycja może dotyczyć znacznej części tej populacji. Spółki użyteczności publicznej zazwyczaj przechowują mieszankę wrażliwych danych związanych z rozliczeniami i zarządzaniem kontem: imiona i nazwiska, adresy, numery kont, dane dotyczące płatności, a czasami numery PESEL lub informacje z dokumentów tożsamości wykorzystywane do weryfikacji usług.
Choć CenterPoint Energy nie opublikowała pełnego zestawienia dokładnie tych pól danych, które zostały naruszone dla każdego dotkniętego klienta, firma potwierdziła, że pozyskano dane osobowe. Każdy, kto ma aktywne lub niedawne konto w CenterPoint Energy, powinien potraktować to jako sygnał do sprawdzenia oficjalnych komunikatów bezpośrednio od firmy i uważnego monitorowania swoich kont, ponieważ dane rozliczeniowe dotyczące usług użyteczności publicznej często zawierają wystarczająco dużo szczegółów osobowych, aby umożliwić kradzież tożsamości lub ukierunkowany phishing.
Co to oznacza dla Ciebie
Jeśli jesteś klientem CenterPoint Energy, istnieją konkretne kroki, które warto podjąć teraz, zamiast czekać na formalne pismo z powiadomieniem:
- Uważaj na oficjalne powiadomienia. Oczekuje się, że CenterPoint Energy powiadomi dotkniętych klientów bezpośrednio. Zachowaj ostrożność wobec niechcianych e-maili lub wiadomości tekstowych rzekomo pochodzących od firmy, ponieważ ogłoszenia o naruszeniach są często wykorzystywane przez oszustów prowadzących kampanie phishingowe.
- Monitoruj swoje konta finansowe. Ponieważ konta za usługi użyteczności publicznej są często powiązane z metodami płatności, przejrzyj wyciągi bankowe i z kart kredytowych pod kątem nieznanych obciążeń.
- Rozważ zastrzeżenie kredytowe lub alert o oszustwie. Jeśli numery PESEL lub inne dane weryfikacyjne tożsamości były częścią ujawnionych rekordów, zastrzeżenie w głównych biurach kredytowych może zapobiec otwieraniu nowych kont na Twoje nazwisko.
- Zaktualizuj dane dostępowe do swojego konta CenterPoint Energy. Zmień hasło i włącz uwierzytelnianie wieloskładnikowe, jeśli taka opcja jest dostępna.
- Zachowaj sceptycyzm wobec pilnych próśb. Napastnicy, którzy pozyskują dane osobowe, często wykorzystują je, aby próby phishingu wydawały się bardziej przekonujące, powołując się na prawdziwe szczegóły konta, by zbudować zaufanie przed poproszeniem o płatność lub dane logowania.
Dlaczego spółki użyteczności publicznej stają się głównym celem hakerów
Dostawcy usług użyteczności publicznej, tacy jak CenterPoint Energy, dysponują ogromnymi zasobami danych osobowych i finansowych, ponieważ praktycznie każde gospodarstwo domowe i firma w ich obszarze działania jest klientem. To nagromadzenie informacji rozliczeniowych, historii płatności i danych tożsamości czyni spółki użyteczności publicznej atrakcyjnymi celami, zwłaszcza że klienci rzadko mają wybór co do dostawcy obsługującego ich adres, co oznacza, że pula danych jest zasadniczo gwarantowana i trudna do wyłączenia się przez konsumentów.
To nie jest odosobniona dynamika. Zagrożenia wewnętrzne również okazały się kosztowne dla organizacji zarządzających dużymi bazami danych klientów lub operacyjnymi, jak widać w przypadkach takich jak schemat wymuszenia przez kontraktora Brightly Software, gdzie były kontraktor nadużył legalnego dostępu dla korzyści finansowych. Po stronie zagrożeń zewnętrznych napastnicy coraz częściej stosują wyrafinowane taktyki unikania, gdy tylko uzyskają przyczółek, takie jak sztuczka trybu awaryjnego stosowana przez afiliantów ransomware Akira w celu wyłączenia narzędzi bezpieczeństwa przed wdrożeniem ransomware. Niezależnie od tego, czy punktem wejścia jest skompromitowany dostawca, osoba z wewnątrz czy zewnętrzne włamanie, podstawowy bodziec jest ten sam: duże bazy danych osobowych są cenne na rynkach przestępczych i można je monetyzować poprzez kradzież tożsamości, odsprzedaż lub wymuszenie.
Działania po naruszeniu danych CenterPoint Energy
Naruszenie danych CenterPoint Energy przypomina, że firmy zarządzające naszymi najbardziej podstawowymi usługami, w tym energią elektryczną i gazem, są również opiekunami wrażliwych danych osobowych, a ta odpowiedzialność wiąże się z realnym ryzykiem, gdy kontrola bezpieczeństwa zawodzi. Podczas gdy dochodzenie trwa i prawdopodobnie pojawią się dalsze szczegóły, dotknięci klienci nie powinni czekać z działaniem. Przejrzyj aktywność na swoim koncie CenterPoint Energy, obserwuj swoje wyciągi finansowe i zachowaj czujność wobec prób phishingu nawiązujących do tego incydentu. Proaktywne działanie teraz jest najlepszą obroną, dopóki pełny zakres naruszenia nie stanie się jasny.




