Amerikaans energiebedrijf CenterPoint Energy heeft bevestigd dat bij een cyberaanval persoonsgegevens van klanten zijn buitgemaakt. Het bedrijf, dat elektriciteit en gas levert aan miljoenen huishoudens in Texas en omliggende staten, meldde het incident bij de Amerikaanse beurstoezichthouder SEC.
Volgens CenterPoint kreeg een onbevoegde partij toegang tot een extern systeem en wist daarmee persoonlijke gegevens van een deel van de klanten te bemachtigen. De dienstverlening zelf zou niet zijn geraakt. Het bedrijf startte na ontdekking de eigen incidentprocedures, schakelde externe cybersecurity-experts in en meldde de zaak bij opsporingsdiensten en toezichthouders.
Een aanvaller die zich online 4d722e4d656f77 noemt, claimt achter de aanval te zitten en zegt gegevens van 7,49 miljoen klanten te hebben gestolen. Volgens de dader gaat het om:
- namen, telefoonnummers en adressen
- rekeningnummers en factuurbedragen
- gedeeltelijke Amerikaanse burgerservicenummers (Social Security numbers)
CenterPoint bevestigt deze aantallen niet officieel. Uit de gepubliceerde details blijkt wel hoe de aanval mogelijk was: de dader zou misbruik hebben gemaakt van een publiek toegankelijke API zonder rate limiting, zonder web application firewall en met nauwelijks bescherming tegen geautomatiseerde aanvallen. De aanval zou hebben plaatsgevonden tussen 17 augustus en 1 september.
Voor Nederlandse lezers is dit vooral een les over basishygiëne. Een API zonder rate limiting of WAF is een uitnodiging voor scrapers en aanvallers, ook bij grote, gereguleerde bedrijven. Wie zelf klantportalen of API’s beheert, doet er goed aan te controleren of dit soort basismaatregelen daadwerkelijk staan ingesteld, niet alleen op papier.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.