Витік у комунальній сфері з національним масштабом
CenterPoint Energy, великий американський постачальник комунальних послуг, підтвердив витік даних після того, як хакер публічно заявив про крадіжку 7,49 мільйона записів клієнтів. Компанія розкрила інцидент через регуляторні канали, підтвердивши, що несанкціонована третя сторона отримала доступ до особистої інформації, що належить деяким її клієнтам. Як повідомляє Fox News, скомпрометовані дані, ймовірно, включають номери рахунків і часткові номери соціального страхування — інформацію, яка навіть у фрагментованій формі може бути цінною для викрадачів особистих даних.
Комунальні компанії займають унікальне становище в ландшафті витоків даних. На відміну від роздрібного продавця чи платформи соціальних мереж, клієнти рідко мають можливість просто припинити користуватися послугами свого постачальника електроенергії чи газу. Це робить такі витоки особливо наслідковими: мільйони людей, які ніколи не обирали підвищений ризик, тепер змушені думати про захист від крадіжки особистих даних і шахрайства не з власної вини. У нашому попередньому матеріалі про витік даних CenterPoint Energy ми розглянули масштаб інциденту та початкове підтвердження компанії. Ця стаття зосереджена на тому, що цей витік насправді означає для приватності та безпеки постраждалих клієнтів.
Що було скомпрометовано і чому часткові дані все ще мають значення
Поширена помилкова думка після таких витоків полягає в тому, що "часткові" дані, як-от скорочений номер соціального страхування, становлять обмежений ризик. На практиці часткові ідентифікатори все ще небезпечні в поєднанні з іншими викраденими деталями. Номери рахунків у парі навіть із кількома цифрами номера соціального страхування можуть бути достатніми для того, щоб зловмисники спробували захопити обліковий запис, подати заявку на кредит або створити переконливі фішингові та соціально-інженерні спроби, які посилаються на реальні деталі рахунку, щоб виглядати легітимними.
Заява хакера про 7,49 мільйона записів свідчить про те, що витік торкнувся значної частини клієнтської бази CenterPoint. Хоча компанія не деталізувала повний обсяг кожного задіяного поля даних, поєднання інформації на рівні рахунку та часткових номерів соціального страхування достатньо, щоб виправдати проактивний моніторинг для будь-кого, хто коли-небудь був клієнтом CenterPoint — теперішнього чи колишнього. Як детально описано в нашому звіті про витік даних CenterPoint Energy, підтвердження надійшло після того, як заяви хакера з'явилися публічно — модель, яка дедалі частіше зустрічається у розкриттях витоків, коли компанії підтверджують інциденти лише після того, як зловмисники першими публічно заявляють про них.
Що це означає для вас
Якщо ви є або були клієнтом CenterPoint Energy, є кілька реалістичних сценаріїв, до яких варто підготуватися, а не панікувати. Викрадачі особистих даних, які отримують номери рахунків і часткові номери соціального страхування, зазвичай використовують їх одним із трьох способів: намагаються відкрити нові кредитні лінії, націлюються на вас за допомогою фішингових електронних листів або текстових повідомлень, які посилаються на ваш реальний комунальний рахунок, щоб здаватися переконливими, або продають дані оптом іншим злочинцям, які з часом спробують подібні схеми.
Хороша новина полягає в тому, що самого лише часткового розкриття номера соціального страхування зазвичай недостатньо для повної імітації особи, але це значно знижує планку для соціальної інженерії. Шахраям часто потрібно лише достатньо реальної інформації, щоб звучати переконливо під час телефонної розмови або в електронному листі, який нібито надійшов від самої CenterPoint, з попередженням про "заблокований рахунок" або запитом на підтвердження платежу. Ставтеся зі скептицизмом до будь-якого неочікуваного повідомлення, яке нібито надходить від CenterPoint, особливо якщо воно просить вас перейти за посиланням, підтвердити особисті дані або здійснити терміновий платіж.
Практичні кроки для захисту
Клієнтам, постраждалим від цього витоку, не потрібно чекати на офіційний лист-повідомлення, щоб почати захищати себе. Кілька конкретних дій мають суттєве значення:
Стежте за своїми кредитними звітами на предмет незнайомих рахунків або запитів на кредит, особливо протягом наступних кількох місяців, оскільки викрадені дані часто продаються та використовуються поступово, а не одразу. Розгляньте можливість розміщення попередження про шахрайство або заморожування кредиту в основних кредитних бюро, якщо ви хочете додатковий рівень захисту від шахрайства з новими рахунками. Будьте обережні з небажаними електронними листами, текстовими повідомленнями або дзвінками, що посилаються на ваш рахунок CenterPoint, і перевіряйте будь-яке спілкування безпосередньо через офіційні канали CenterPoint, а не за посиланнями з повідомлення. Оновіть паролі на своєму онлайн-акаунті CenterPoint і ввімкніть двофакторну автентифікацію, якщо вона пропонується, оскільки атаки з підстановкою облікових даних часто слідують за великими витоками, як цей.
Остаточні висновки
Витік даних CenterPoint Energy нагадує, що постачальники основних послуг, а не лише банки чи технологічні компанії, є привабливими цілями для зловмисників через масштаб і чутливість даних, які вони зберігають. З 7,49 мільйона записів, про які повідомляється, цей інцидент може торкнутися широкого кола клієнтів на всій території обслуговування комунальної компанії. Хоча розкриття часткових номерів соціального страхування та номерів рахунків є серйозним, це не привід для паніки. Це привід для пильності. Стежте за своїми рахунками, залишайтеся скептичними до небажаних повідомлень і скористайтеся інструментами моніторингу кредиту, якщо вам їх запропонують. Зберігання поінформованості про те, як розгортається цей витік даних CenterPoint Energy, включаючи будь-яке офіційне повідомлення та кроки з усунення наслідків, які оголосить компанія, допоможе вам швидко відреагувати, якщо вашу інформацію буде використано неналежним чином.




