КИБЕРБЕЗОПАСНОСТЬ

CenterPoint Energy подтвердила кражу данных клиентов

7,49 млн записей могли утечь из CenterPoint Energy: компания подтвердила кражу данных клиентов и расследует масштаб инцидента.

✍️ Редакция iTech News | 16.09.2026 | ⏱ 4 мин | Источник: BleepingComputer

Утечка CenterPoint Energy может затронуть миллионы клиентов коммунальной компании: злоумышленник заявил о краже 7,49 млн записей, а сама компания уже подтвердила факт несанкционированного доступа к персональным данным. Для IT-команд это неприятное напоминание: публичный API без нормальных ограничений может превратиться в выгрузку клиентской базы, даже если электросети и газовая инфраструктура продолжают работать.

О происшествии сообщает BleepingComputer. CenterPoint Energy — коммунальная компания из Хьюстона, обслуживающая около 7 млн клиентов с приборами учета в Индиане, Миннесоте, Огайо и Техасе. У компании примерно 8 300 сотрудников, а годовая выручка превышает $9,3 млрд. Масштаб бизнеса важен не для красоты цифр: речь идет не о небольшом подрядчике с забытым сервером, а о крупном поставщике критически важных услуг.

История началась после того, как CenterPoint Energy обнаружила онлайн-публикацию от участника атаки. Тот утверждал, что похитил 7,49 млн клиентских записей. По его словам, в наборе данных были имена, номера телефонов, адреса обслуживания и выставления счетов, номера аккаунтов, суммы счетов и частичные номера Social Security. Компания в официальной подаче в Комиссию по ценным бумагам и биржам США подтвердила, что третья сторона получила персональную информацию части клиентов через одну из внешних систем. Но число пострадавших, точный состав данных и имя злоумышленника CenterPoint Energy пока не раскрывает.

Самая полезная для разработчиков часть этой истории — заявленный механизм атаки. По версии злоумышленника, данные удалось получить через перебор миллионов идентификаторов в публичном API CenterPoint. Он утверждает, что у интерфейса не было rate limiting, защиты WAF и других барьеров против автоматизированного доступа. Это пока именно утверждение атакующего, а не независимое техническое заключение. Но сценарий до боли знакомый: endpoint вроде бы отдает только “разрешенные” данные, авторизация выглядит достаточной на уровне отдельного запроса, а затем кто-то запускает перебор ID и превращает бизнес-логику в массовую эксфильтрацию.

CenterPoint Energy заявила, что электроснабжение и газовые услуги не пострадали. Компания также не ожидает существенного влияния инцидента на бизнес или финансовое состояние. Это стандартная формулировка для публичной компании, но она не отменяет проблемы для клиентов: даже частичные SSN в связке с адресами, телефонами, номерами аккаунтов и платежной информацией повышают риск фишинга, мошеннических звонков и попыток социальной инженерии. Коммунальные платежи — удобная тема для атак: письмо или звонок “от поставщика энергии” редко выглядит экзотикой.

Компания запустила процедуры реагирования на инцидент, привлекла сторонних специалистов по кибербезопасности, усилила защиту систем и уведомила правоохранителей и регуляторов. Расследование продолжается, а пострадавших клиентов и надзорные органы CenterPoint Energy обещает уведомить в соответствии с законом. Иными словами, публично подтвержден сам факт кражи данных, но самая болезненная часть — полный масштаб и точный список полей — пока остается за кадром.

Юридическая часть уже догоняет техническую. В федеральные суды США поданы несколько исков с предложением групповых претензий против CenterPoint Energy. Юристы, представляющие потенциально затронутых клиентов, утверждают, что нарушение могло происходить в период с 17 августа по 1 сентября. Для бизнеса это отдельный урок: окно атаки, скорость обнаружения, качество логов, описание мер защиты и своевременность уведомлений потом будут читать не только инженеры и CISO, но и судьи, регуляторы, страховые компании и адвокаты истцов.

Утечка CenterPoint Energy ложится в более широкий тренд: атакующим все чаще не нужно “ронять” инфраструктуру, если можно тихо снять данные через внешний контур. API стали основной тканью цифрового бизнеса, но во многих компаниях их по-прежнему защищают хуже, чем классические веб-приложения. Для продуктовых и инженерных команд вывод простой: rate limiting, контроль последовательных обращений, обнаружение перебора идентификаторов, WAF, мониторинг аномалий и нормальная модель доступа — это не украшения для аудита, а базовая гигиена.

Для русскоязычных IT-команд эта история особенно практична: похожие ошибки не зависят от страны и отрасли. Если публичный API позволяет получать данные по предсказуемым ID, если лимиты существуют только в документации, а алерты не отличают обычного клиента от скрипта, следующая утечка CenterPoint Energy может случиться уже в банке, маркетплейсе, SaaS-сервисе или внутреннем B2B-портале. Вопрос не в том, будут ли такие атаки повторяться, а в том, сколько компаний успеют проверить свои внешние системы до того, как это сделает кто-то с менее дружелюбными намерениями.

Поделиться: Telegram X LinkedIn