CenterPoint Energy confirma exposição de dados de clientes após alegação de vazamento de 7,49 milhões de registros
Empresa abriu investigação forense, avisou reguladores e enfrenta ações coletivas enquanto apuração busca confirmar o volume dos dados levados.
Em registro na SEC em 14 de setembro, a CenterPoint Energy informou que uma parte das informações pessoais de seus clientes foi obtida por um terceiro não autorizado por meio de um sistema voltado ao público, e que a investigação segue em andamento.
A empresa disse que os serviços de energia elétrica e gás não foram interrompidos e que não espera um impacto material nos negócios. A CenterPoint ativou procedimentos de resposta a incidentes e contratou especialistas externos em cibersegurança.
Um ator de ameaça postou em um fórum de cibercrime em 12 de setembro a alegação de ter extraído cerca de 7,49 milhões de registros de uma API que, segundo ele, não tinha limitação de taxa (rate limiting), firewall de aplicação web nem autenticação; jornalistas independentes ainda não validaram o conjunto de dados vazado.
Pelo menos cinco ações coletivas federais propostas foram protocoladas no Distrito Sul do Texas, alegando segurança inadequada e apontando uma funcionalidade de pagamento de conta como convidado (guest bill-pay) como possível ponto fraco.
A empresa pede que clientes fiquem atentos às comunicações oficiais, porque dados expostos — como nomes, endereços, números de conta e trechos de números do Social Security — podem ser usados em campanhas de phishing direcionadas, sequestro de contas (account‑takeover) ou roubo de identidade.