Por Canuto  

CenterPoint Energy confirmó que un tercero no autorizado obtuvo información personal de una parte de sus clientes mediante un sistema externo expuesto a internet, mientras una persona asegura haber extraído y puesto a circular 7,49 millones de archivos.
***

  • CenterPoint Energy informó a la SEC que un tercero no autorizado accedió a información personal de una parte de sus clientes.
  • Una persona afirmó haber extraído 7,49 millones de archivos mediante una API con seguridad deficiente, aunque la alegación no ha sido verificada.
  • La compañía dijo que sus servicios de electricidad y gas continúan operativos y que trabaja con expertos, autoridades y reguladores.


La empresa investiga el alcance del incidente y todavía no confirma cuántos clientes resultaron afectados.

CenterPoint Energy confirma acceso no autorizado a datos de clientes tras una intrusión

CenterPoint Energy confirmó que un tercero no autorizado accedió a información personal de una parte de sus clientes mediante uno de sus sistemas externos expuestos a internet. La empresa texana comunicó el incidente en un formulario 8-K presentado ante la Comisión de Bolsa y Valores de Estados Unidos, después de que una publicación en un foro de ciberdelincuencia asegurara que ofrecía datos pertenecientes a sus usuarios.

The Register informó que la compañía, con sede en Houston, presta servicios de electricidad y gas a alrededor de 7 millones de clientes. CenterPoint Energy señaló que sus operaciones continúan con normalidad y que el incidente no ha interrumpido el suministro de ninguno de esos servicios, aunque todavía mantiene abierta una investigación sobre la naturaleza y la magnitud del acceso no autorizado.

En el documento presentado ante la SEC, la empresa explicó que identificó la obtención de información personal relacionada con una parte de sus clientes a través de un sistema externo. La compañía añadió que trabaja con expertos externos para determinar el número de personas afectadas y precisar qué tipos de datos quedaron expuestos, una evaluación necesaria antes de completar las notificaciones correspondientes.

CenterPoint Energy también indicó que notificará a los clientes afectados y a las autoridades reguladoras cuando la legislación aplicable así lo exija. Además, reportó el asunto a las autoridades policiales y comunicó el problema a ciertos organismos regulatorios, mientras sus equipos internos y consultores examinan el sistema utilizado durante la intrusión.

La persona que reclamó la autoría del ataque afirmó que extrajo 7,49 millones de archivos de CenterPoint Energy mediante una API con una configuración de seguridad deficiente. Según esa versión, el supuesto conjunto de datos incluiría nombres, información de contacto, datos de facturación, fechas de mudanza, información de licencias de conducir y los últimos cuatro dígitos de números de Seguro Social.

Sin embargo, la cifra y el contenido de la presunta filtración todavía constituyen alegaciones, no hechos confirmados por una revisión independiente. The Register no pudo verificar de manera independiente los archivos que supuestamente circulan, y CenterPoint Energy no respondió a la solicitud de comentarios sobre la autenticidad de la publicación o de los datos ofrecidos.

La posible exposición combina información de identificación con elementos vinculados a las cuentas de los clientes, una mezcla que puede aumentar los riesgos de fraude y suplantación si los registros resultan auténticos. Las fechas de mudanza y los datos de facturación, por ejemplo, pueden aportar contexto para campañas de ingeniería social, aunque la empresa aún no ha establecido públicamente qué información corresponde a personas concretas ni si todos los archivos proceden de sus sistemas.

Una API permite que distintos programas intercambien datos y ejecuten funciones de manera automatizada, por lo que una configuración inadecuada puede ampliar el alcance de una intrusión sin necesidad de que el atacante acceda directamente a cada cuenta. En este caso, la afirmación sobre una API vulnerable deberá contrastarse con los registros técnicos de CenterPoint Energy, los análisis forenses y cualquier evidencia que entreguen las autoridades.

La compañía dijo que no considera razonablemente probable que el incidente tenga un efecto material sobre su situación financiera o sus resultados operativos. Esa evaluación se refiere al impacto financiero y empresarial general, pero no determina por sí sola la gravedad para los clientes cuyos datos podrían haber quedado expuestos ni reemplaza las obligaciones de notificación que surjan de la investigación.

El caso también ilustra la diferencia entre un ataque contra la información y una intrusión disruptiva contra una infraestructura esencial. Hasta el momento, CenterPoint Energy afirma que sus servicios de electricidad y gas siguen funcionando, de modo que el incidente conocido corresponde al acceso a datos y no a una interrupción del suministro, aunque los sistemas digitales de la empresa continúan bajo revisión.

Los proveedores de servicios públicos enfrentan una presión especial porque administran redes tecnológicas conectadas con operaciones físicas, cuentas de usuarios y procesos regulatorios. La exposición de un sistema externo puede abrir una vía para el robo de información incluso cuando los controles que protegen la continuidad del servicio logran impedir una interrupción inmediata.

En meses recientes se han registrado ataques disruptivos contra instalaciones de Polonia y del Reino Unido, mientras más de 100 sistemas de agua de Estados Unidos fueron objeto de ataques en julio. Estos antecedentes no prueban una relación con el incidente de CenterPoint Energy, pero muestran por qué las autoridades estadounidenses advierten de forma constante sobre las amenazas que enfrentan los operadores de servicios públicos.

Un ataque exitoso contra una empresa de infraestructura crítica puede provocar consecuencias que van más allá de una filtración de datos, especialmente si compromete sistemas de control, facturación o coordinación operativa. La investigación de CenterPoint Energy deberá determinar si el acceso se limitó a información personal, cuánto tiempo permaneció abierto el sistema y qué medidas tomó la empresa para impedir nuevos accesos.

Por ahora, la compañía no ha anunciado el número definitivo de clientes afectados ni ha confirmado que los 7,49 millones de archivos mencionados en el foro correspondan a sus bases de datos. El siguiente paso será comparar la información presuntamente publicada con los registros internos, identificar a las personas involucradas y comunicarles las medidas disponibles si la investigación confirma la exposición.

La empresa también tendrá que explicar, dentro de los límites permitidos por la investigación, cómo funcionaba el sistema externo y qué controles protegían su API. Esa información puede resultar relevante para clientes, reguladores y otras compañías de servicios públicos que mantienen interfaces conectadas a internet y gestionan grandes volúmenes de información personal.

Mientras el análisis continúa, CenterPoint Energy mantiene que sus operaciones no han sufrido interrupciones y que el incidente no amenaza materialmente sus resultados. La prioridad inmediata, sin embargo, será convertir esa evaluación corporativa en respuestas verificables sobre los datos comprometidos, el alcance de la intrusión y la protección ofrecida a quienes puedan haber quedado expuestos.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín