CenterPoint Energy, una empresa de servicios públicos de electricidad y gas con sede en Houston, en el estado de Texas, confirmó ante el regulador de la Comisión de la Bolsa y Valores de los Estados Unidos (SEC) que un tercero no autorizado obtuvo información personal de sus clientes. La compañía informó del incidente en el formulario 8-K —que se utiliza para este tipo de reportes— este lunes 14 de septiembre detectar una publicación en línea donde un atacante afirmaba haber robado un conjunto de datos de la empresa.

Según el propio reporte regulatorio, “un tercero no autorizado obtuvo información personal relacionada con una parte de los clientes de la Compañía a través de uno de los sistemas externos”. La investigación sigue en curso y la empresa aún trabaja para determinar el alcance total del incidente.

CenterPoint Energy atiende a cerca de 7 millones de clientes con servicios de electricidad y gas natural en los estados de Indiana, Minnesota, Ohio y Texas. La compañía aclaró que la entrega de estos servicios no se vio afectada por el ciberataque y que no cree que el incidente tenga un impacto material en su condición financiera.

Un atacante que usa el alias “4d722e4d656f77” afirmó al medio especializado BleepingComputer haber robado 7,49 millones de registros de clientes, incluyendo nombres, números de teléfono, direcciones de servicio y facturación, números de cuenta, montos de facturación y números parciales de Seguro Social.

Según la versión entregada por el atacante, éste habría obtenido los datos iterando a través de millones de identificadores en la API pública de CenterPoint, que carecía de límites de tasa de solicitudes y protección de firewall de aplicaciones web.

El atacante filtró los datos después de asegurar que la empresa ignoró sus mensajes y trató sus advertencias como una broma. El medio SecurityWeek reportó que el actor de amenaza publicó un archivo de 2,5 GB con los datos supuestamente robados en un foro de cibercrimen el pasado 12 de septiembre, y amenazó con escalar sus ataques, indicando que “la próxima vez no solo extraeremos datos, comenzaremos a atacar la infraestructura principal”.

La empresa activó sus protocolos de respuesta ante incidentes, contrató a expertos externos en ciberseguridad, reforzó las protecciones de sus sistemas y reportó el caso a las autoridades policiales y reguladoras. CenterPoint Energy mantiene un seguro de ciberseguridad que, según indicó, ayudará a cubrir los costos asociados a la respuesta del incidente.

Ya se han presentado múltiples demandas colectivas contra la compañía en tribunales federales en representación de clientes potencialmente afectados. Las demandas alegan que la brecha de datos ocurrió entre el 17 de agosto y el 1 de septiembre de este año, lo que difiere con lo comunicado por la empresa ante la SEC.

Este no es el primer incidente de este tipo para la empresa. En 2024, CenterPoint Energy ya había investigado una posible filtración de datos vinculada a un ataque em 2023 contra la plataforma de transferencia de archivos MOVEit, aunque en ese caso se determinó que los datos provenían de un proveedor externo y no de los sistemas propios de la compañía.