新聞

在美國4州提供能源服務、客戶數約700萬的公用事業業者CenterPoint Energy證實發生資安事件,未經授權的第三方經由其一套對外系統擷取部分客戶的個人資訊。

CenterPoint Energy已找來第三方資安專家調查,並在9月14日向美國證券交易委員會(SEC)提交文件,但目前仍未公布受影響客戶範圍、遭擷取的資料種類及具體攻擊手法,僅表示電力及天然氣服務未受影響。美國地方媒體Houston Chronicle報導,目前已有多名CenterPoint Energy客戶提出擬議集體訴訟。

至於CenterPoint Energy客戶資料如何遭到擷取,資安媒體Bleeping Computer取得攻擊者說法。攻擊者宣稱利用CenterPoint Energy公開API逐一查詢數百萬個ID,擷取749萬筆客戶紀錄,內容包括姓名、電話、服務及帳單地址、帳號與帳單金額,以及部分社會安全號碼(SSN)。對方還聲稱,相關API缺乏速率限制與Web應用程式防火牆(Web Application Firewall,WAF)防護,也沒有其他防止自動化存取的安全措施。不過,攻擊者說法尚未獲CenterPoint Energy證實。