Skip to content
Fuite de donnéesEn cours

CenterPoint Energy confirme une fuite de données clients après qu'un pirate revendique le vol de 7,49 millions d'enregistrements via une API non sécurisée

CenterPoint Energy a confirmé un accès non autorisé aux données de ses clients via un système externe, après qu'un pirate a affirmé avoir extrait 7,49 millions d'enregistrements d'une API dépourvue d'authentification.

Victime
CenterPoint Energy
données
7.5M

Le 16 septembre 2026, CenterPoint Energy — le fournisseur d'électricité et de gaz naturel basé à Houston qui dessert des millions de clients dans plusieurs États américains — a confirmé qu'un tiers non autorisé avait accédé à des informations clients hébergées dans l'un de ses systèmes externes, après qu'un acteur malveillant a publiquement affirmé avoir dérobé une importante base de données à l'entreprise.

La revendication est apparue pour la première fois le 1er septembre 2026, lorsqu'un utilisateur publiant sous le pseudonyme « 4d722e4d656f77 » a mis en vente sur un forum public un jeu de données présenté comme appartenant à CenterPoint. Dans un formulaire 8-K déposé auprès de la Securities and Exchange Commission américaine le 14 septembre, l'entreprise a indiqué avoir eu connaissance de la publication en ligne et avoir lancé une enquête avec des experts externes. Les informations confirmant la fuite ont été rapportées le 16 septembre.

Une API exposée

Selon le récit de l'attaquant, les enregistrements ont été extraits via une interface de programmation (API) dépourvue de pare-feu applicatif, de limitation de débit, de vérification de certificat et de jeton d'authentification, permettant une extraction automatisée jusqu'à ce qu'un CAPTCHA interrompe le téléchargement à environ 7,49 millions de lignes — un chiffre que CenterPoint n'a pas confirmé. Les champs figurant dans l'échantillon comprenaient les noms des clients, numéros de téléphone, adresses de service et de facturation, identifiants de compte et de site, montants et échéances de facturation, statut de prélèvement automatique et de facturation dématérialisée, classe tarifaire, adresses électroniques, numéros de permis de conduire et les quatre derniers chiffres des numéros de sécurité sociale.

Réponse

CenterPoint a déclaré que les coordonnées bancaires complètes ne faisaient pas partie du jeu de données exposé, et qu'elle notifierait les clients concernés et les autorités de régulation comme l'exige la loi. L'enquête sur l'ampleur et l'authenticité des données divulguées étant toujours en cours, le statut de l'incident demeurait en cours au moment de la divulgation.

Chronologie

  1. Un acteur malveillant utilisant le pseudonyme « 4d722e4d656f77 » met en vente sur un forum public un jeu de données présenté comme appartenant à CenterPoint Energy.

  2. CenterPoint dépose un formulaire 8-K auprès de la Securities and Exchange Commission américaine, reconnaissant avoir eu connaissance de la publication en ligne et enquêter sur celle-ci.

  3. Les informations rapportées confirment la divulgation de CenterPoint selon laquelle un tiers non autorisé a accédé à des données clients via un système externe.

Sources

  1. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/09/16/centerpoint-energy-data-breach-hacker-claims/
  2. cyberinsider.comhttps://cyberinsider.com/centerpoint-energy-confirms-data-breach-after-hacker-claims-7-49m-records/
  3. foxnews.comhttps://www.foxnews.com/tech/hacker-claims-7-49m-customer-records-stolen-from-american-utility-company

Incidents liés

Fuite de donnéesContenu

Handala revendique une intrusion dans les systèmes de facturation et GPS de California Water Service

Le groupe hacktiviste Handala, lié à l'Iran, a revendiqué une intrusion chez California Water Service, l'un des plus grands distributeurs d'eau privés des États-Unis, en divulguant environ 5 Go de données de facturation et d'identifiants en représailles à des frappes américaines en Iran ; Cal Water n'a constaté aucune perturbation de la distribution d'eau.

Victim
California Water Service (Cal Water)