Утечка у коммунальной компании с общенациональным охватом

CenterPoint Energy, крупный американский поставщик коммунальных услуг, подтвердил утечку данных после того, как хакер публично заявил о краже 7,49 млн клиентских записей. Компания раскрыла инцидент через регуляторные каналы, подтвердив, что несанкционированная третья сторона получила доступ к персональной информации некоторых её клиентов. Как сообщает Fox News, скомпрометированные данные, по всей видимости, включают номера счетов и частичные номера социального страхования — информацию, которая даже в фрагментированном виде может быть ценной для мошенников, занимающихся кражей личности.

Коммунальные компании занимают уникальное положение в ландшафте утечек данных. В отличие от розничного продавца или платформы социальных сетей, у клиентов редко есть возможность просто перестать пользоваться услугами своего поставщика электроэнергии или газа. Именно поэтому подобные утечки имеют особенно серьёзные последствия: миллионы людей, которые никогда не выбирали для себя повышенный риск, теперь вынуждены думать о защите от кражи личности и мошенничества не по своей вине. В нашем предыдущем материале об утечке данных CenterPoint Energy мы подробно разобрали масштаб инцидента и первоначальное подтверждение компании. В этой статье мы сосредоточимся на том, что эта утечка на самом деле означает для конфиденциальности и безопасности пострадавших клиентов.

Что было скомпрометировано и почему частичные данные всё ещё имеют значение

Распространённое заблуждение после подобных утечек состоит в том, что «частичные» данные, например усечённый номер социального страхования, представляют ограниченный риск. На практике частичные идентификаторы всё ещё опасны в сочетании с другими утёкшими данными. Номера счетов в паре даже с несколькими цифрами номера социального страхования могут быть достаточными для того, чтобы злоумышленники попытались захватить аккаунт, подать заявку на кредит или создать убедительные фишинговые и социально-инженерные попытки, ссылающиеся на реальные данные аккаунта для придания правдоподобности.

Заявление хакера о 7,49 млн записей указывает на то, что утечка затронула значительную часть клиентской базы CenterPoint. Хотя компания не раскрыла полный перечень всех затронутых полей данных, сочетание информации об аккаунтах и частичных номеров социального страхования достаточно, чтобы оправдать проактивный мониторинг со стороны любого, кто когда-либо был клиентом CenterPoint — нынешнего или бывшего. Как подробно описано в нашем отчёте об утечке данных CenterPoint Energy, подтверждение последовало после того, как заявления хакера появились публично, — схема, которая становится всё более распространённой при раскрытии утечек, когда компании подтверждают инциденты только после того, как злоумышленники первыми предают их огласке.

Что это значит для вас

Если вы являетесь или являлись клиентом CenterPoint Energy, есть несколько реалистичных сценариев, к которым стоит подготовиться, вместо того чтобы паниковать. Мошенники, занимающиеся кражей личности, которые получают номера счетов и частичные номера социального страхования, обычно используют их одним из трёх способов: пытаются открыть новые кредитные линии, нацеливаются на вас с помощью фишинговых писем или сообщений, ссылающихся на ваш реальный счёт за коммунальные услуги, чтобы казаться убедительными, или продают данные оптом другим преступникам, которые со временем будут пытаться реализовать аналогичные схемы.

Хорошая новость в том, что одной лишь утечки частичного номера социального страхования, как правило, недостаточно для полной подмены личности, но это значительно снижает планку для социальной инженерии. Мошенникам часто нужно лишь достаточно реальной информации, чтобы убедительно звучать в телефонном звонке или в письме, якобы от самого CenterPoint, предупреждающем о «заблокированном счёте» или запрашивающем подтверждение оплаты. Относитесь скептически к любым неожиданным сообщениям, якобы от CenterPoint, особенно если они просят вас перейти по ссылке, подтвердить личные данные или срочно произвести оплату.

Практические шаги для защиты себя

Клиентам, затронутым этой утечкой, не нужно ждать официального уведомления, чтобы начать защищать себя. Несколько конкретных действий имеют реальное значение:

Следите за своими кредитными отчётами на предмет незнакомых счетов или запросов на проверку кредитоспособности, особенно в течение следующих нескольких месяцев, поскольку украденные данные часто продаются и используются постепенно, а не сразу. Рассмотрите возможность установки предупреждения о мошенничестве или заморозки кредита в основных кредитных бюро, если вы хотите дополнительный уровень защиты от мошенничества с новыми счетами. Будьте осторожны с нежелательными письмами, сообщениями или звонками, ссылающимися на ваш счёт CenterPoint, и проверяйте любые сообщения напрямую через официальные каналы CenterPoint, а не по ссылкам из сообщения. Обновите пароли к своей онлайн-учётной записи CenterPoint и включите двухфакторную аутентификацию, если она предлагается, поскольку атаки методом подстановки учётных данных часто следуют за крупными утечками, подобными этой.

Итоговые выводы

Утечка данных CenterPoint Energy — напоминание о том, что поставщики основных услуг, а не только банки или технологические компании, являются привлекательными целями для злоумышленников из-за масштаба и чувствительности хранимых ими данных. С 7,49 млн записей, по сообщениям, затронутыми в этом инциденте, он потенциально может затронуть широкий круг клиентов на всей территории обслуживания компании. Хотя компрометация частичных номеров социального страхования и номеров счетов — это серьёзно, это не повод для паники. Это повод для бдительности. Следите за своими счетами, сохраняйте скептицизм в отношении нежелательных сообщений и воспользуйтесь инструментами мониторинга кредита, если вам их предложат. Информированность о том, как развивается эта утечка данных CenterPoint Energy, включая любые официальные уведомления и шаги по устранению последствий, которые объявит компания, поможет вам быстро отреагировать, если ваша информация будет использована неправомерно.