CenterPoint Energy confirmó el 15 de septiembre de 2026 que un tercero no autorizado obtuvo información personal de una parte de sus clientes a través de uno de sus sistemas expuestos a Internet. La empresa comunicó el incidente en una presentación ante la U.S. Securities and Exchange Commission (SEC), sin precisar el número de afectados ni los tipos de datos comprometidos.
La investigación comenzó después de que la compañía detectara una publicación de un actor de amenazas que afirmaba haber sustraído 7,49 millones de registros. Según esa persona, los datos incluirían nombres, números de teléfono, direcciones de servicio y facturación, números de cuenta, importes facturados y números parciales de la Seguridad Social. CenterPoint Energy no ha confirmado esos detalles.
El actor de amenazas aseguró que obtuvo la información mediante el acceso automatizado a millones de identificadores de una API pública de CenterPoint Energy, que supuestamente carecía de limitación de solicitudes, protección de firewall de aplicaciones web (WAF) y otras medidas frente a este tipo de accesos.
CenterPoint Energy indicó que sus servicios eléctricos y de gas no se vieron afectados y que no prevé un impacto material en su negocio o situación financiera. La compañía activó sus procedimientos de respuesta, contrató expertos externos en ciberseguridad, reforzó las protecciones de sus sistemas y notificó el incidente a las autoridades y organismos reguladores. También señaló que determinará el alcance de los afectados y notificará a los clientes y reguladores cuando corresponda.
Varias firmas de abogados ya han presentado demandas colectivas en tribunales federales en representación de posibles afectados. Las demandas alegan que la filtración se produjo entre el 17 de agosto y el 1 de septiembre.
Fuente: BleepingComputer