Technologie

Violations de données chez CenterPoint : un hacker révèle une fuite de 7,49 millions de dossiers clients.

Violations de données chez CenterPoint : un hacker révèle une fuite de 7,49 millions de dossiers clients.

Contexte de l’incident

CenterPoint Energy a récemment révélé qu’un piratage informatique avait conduit au vol de données clients, suscitant des inquiétudes quant à la manière dont de grandes entreprises de services publics gèrent les informations personnelles nécessaires à la continuité de leurs services d’électricité et de gaz.

Détails de la fuite de données

Dans une déclaration à la SEC rapportée par BleepingComputer, CenterPoint Energy a confirmé qu’un individu non autorisé avait accédé à des données sensibles de plusieurs clients via l’un des systèmes de l’entreprise accessibles sur Internet.

La personne se faisant appeler “4d722e4d656f77” a affirmé avoir dérobé 7,49 millions de dossiers clients. Ces enregistrements incluraient des noms, des numéros de téléphone, des adresses de service et de facturation, des numéros de compte, des montants facturés ainsi que des numéros de sécurité sociale partiels. CenterPoint Energy, basée à Houston, dessert environ 7 millions de clients dans des États tels que l’Indiana, le Minnesota, l’Ohio et le Texas.

Actuellement, la société n’a pas communiqué le nombre exact de clients impacts ni fourni de détails spécifiques sur les données compromises. Cependant, elle a confirmé que des informations avaient bel et bien été dérobées et qu’une enquête est toujours en cours.

A lire :  Une étude majeure révèle les bienfaits du thé vert contre les maladies cardiaques, le diabète et le cancer, tout en mettant en garde contre le thé en bouteille.

Impact sur les opérations

Malgré cet incident, CenterPoint Energy a assuré que les opérations d’électricité et de gaz naturel n’avaient pas été perturbées. De plus, l’entreprise ne prévoit pas que cette violation ait des répercussions significatives sur ses activités commerciales ou sa santé financière.

Mécanisme de la fuite

Il semblerait que les données aient été obtenues via une API accessible au public, apparemment sans les protections de sécurité nécessaires pour prévenir la collecte automatisée. L’attaquant aurait pu accéder aux enregistrements en parcourant des millions d’identifiants, exploitant un système qui aurait manqué de limitation de débit, de protection par pare-feu applicatif et d’autres mesures de sécurité. Dans sa déclaration à la SEC, CenterPoint Energy a confirmé que la violation impliquait un système exposé à l’extérieur de l’entreprise.

Traditionnellement, les clients de services publics ne peuvent pas refuser de fournir leurs informations personnelles et de facturation à leur fournisseur.

Réaction à l’incident

Cet incident a déjà engendré plusieurs propositions de recours collectif devant le tribunal fédéral. Selon BleepingComputer, des cabinets d’avocats représentant les clients potentiellement affectés affirment que la fuite a eu lieu entre le 17 août et le 1er septembre.

CenterPoint Energy a révélé avoir activé ses procédures de réponse à l’incident, engagé des experts en cybersécurité indépendants, renforcé la sécurité de ses systèmes et informé les autorités réglementaires ainsi que les forces de l’ordre. La société a également indiqué qu’elle notifierait les clients touchés ainsi que les autorités compétentes une fois qu’elle aurait une meilleure idée de l’ampleur de la violation, conformément à la loi.

A lire :  L'équipe de démontage des batteries BYD répond aux critiques : le pack était le plus difficile jamais ouvert.

Comme mentionné dans son rapport à la SEC, CenterPoint Energy a déclaré : « Bien que l’enquête soit toujours en cours, la société a déterminé qu’un tiers non autorisé avait obtenu des informations personnelles concernant une partie des clients à partir d’un de ses systèmes externes. »

FAQ

Quelles mesures de sécurité ont été renforcées après l’incident ?

CenterPoint Energy a engagé des experts en cybersécurité et a amélioré les protections sur ses systèmes pour éviter de futurs incidents.

Les clients affectés seront-ils indemnisés ?

Il est encore trop tôt pour savoir si les clients recevront une compensation, mais l’entreprise a l’intention de les notifier dès qu’elle aura une confirmation sur la portée de la violation.

Quand a eu lieu la violation ?

La fuite de données aurait eu lieu entre le 17 août et le 1er septembre de cette année.

Quelles données ont été compromises ?

Les données compromises comprennent des noms, des numéros de téléphone, des adresses ainsi que des numéros de sécurité sociale partiels.

Quelles sont les préoccupations concernant la gestion des données personnelles par les services publics ?

Les clients s’inquiètent de la sécurité de leurs informations personnelles, car ils n’ont souvent pas la possibilité de refuser de les fournir à leur fournisseur de services.