CenterPoint Energy confirma el robo de datos de clientes después de que un hacker publicara una supuesta filtración
CenterPoint Energy confirmó el robo de datos de clientes tras una filtración de 7,5M de registros. Investiga el alcance sin afectar el suministro.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
CenterPoint Energy ha confirmado que una persona no autorizada obtuvo información personal perteneciente a algunos clientes a través de un sistema de la empresa expuesto a Internet.
La compañía eléctrica y de gas natural con sede en Houston reveló el incidente el 15 de septiembre de 2026, después de investigar una publicación en Internet que anunciaba datos supuestamente robados a la empresa. CenterPoint no ha revelado cuántos clientes se vieron afectados, qué campos de datos quedaron comprometidos ni cómo obtuvo acceso el atacante.
Un threat actor afirma haber extraído aproximadamente entre 7,49 y 7,5 millones de registros. Esta cifra no ha sido verificada y podría referirse a filas de una base de datos, cuentas o entradas duplicadas, en lugar de personas individuales.
CenterPoint afirmó que la brecha no interrumpió el suministro eléctrico ni de gas. Tampoco espera que el incidente afecte de forma significativa a sus operaciones comerciales o a su situación financiera.
Qué ha confirmado CenterPoint
CenterPoint tuvo conocimiento de una publicación de un threat actor en la que se afirmaba que se habían robado datos de la empresa y, posteriormente, inició una investigación. Según la documentación presentada ante la U.S. Securities and Exchange Commission, los investigadores determinaron que un tercero no autorizado había obtenido información personal asociada a una parte de sus clientes.
El entorno comprometido solo se describió como un sistema «external-facing». CenterPoint no ha identificado la aplicación, la API, el modelo de alojamiento, la plataforma de software ni la vulnerabilidad implicada.
Varias cuestiones fundamentales siguen sin respuesta:
- El número de clientes afectados
- Las categorías de información personal expuesta
- El volumen de información obtenido
- La identidad del atacante
- El método de acceso inicial
- Si el sistema afectado estaba alojado internamente o por un tercero
- Si los registros robados podían utilizarse para acceder a las cuentas de clientes o modificarlas
CenterPoint presta servicio aproximadamente a siete millones de clientes con contador en Indiana, Minnesota, Ohio y Texas. La supuesta filtración contiene más registros que esa cifra de clientes, pero la comparación no demuestra que todos los clientes se vieran afectados. Una misma persona o cuenta podría aparecer en varios registros.
La confirmación de la empresa distingue el incidente de una afirmación de extorsión completamente infundada: se sustrajo información de algunos clientes. Sin embargo, la magnitud y la composición del conjunto de datos robado siguen bajo investigación.
La supuesta filtración incluye datos de cuentas e identidad
Según se ha informado, el atacante, identificado con el alias 4d722e4d656f77, reivindicó el robo de 7,49 millones de registros de clientes. El supuesto contenido incluye nombres, números de teléfono, direcciones del servicio, direcciones de facturación, números de cuenta, importes de facturación y números de la Seguridad Social parcialmente ocultos.
Otra descripción del conjunto de datos habla de aproximadamente 7,5 millones de registros que contienen nombres, datos de cuentas, información de facturación y los cuatro últimos dígitos del número de la Seguridad Social. CenterPoint no ha confirmado ninguno de esos campos concretos.
Las afirmaciones sobre el material filtrado aparecieron en un foro de ciberdelincuencia el 12 de septiembre. Posteriormente se puso a disposición para su descarga un archivo de 2,5 GB, según la información de SecurityWeek sobre la divulgación. No se pudo validar su autenticidad de forma independiente.
La distinción es importante. Las publicaciones de foros delictivos suelen mezclar muestras auténticas con información duplicada, obsoleta, reempaquetada o fabricada. La investigación de CenterPoint confirma que se obtuvieron datos, pero todavía no valida el archivo, el número de registros anunciado ni la descripción completa del atacante.
Según se ha informado, el actor también amenazó con que una operación posterior tendría como objetivo la «main infrastructure» de CenterPoint. No hay pruebas de que se hayan comprometido la tecnología operativa, los sistemas de generación eléctrica o las redes de distribución de servicios públicos. El suministro eléctrico y de gas natural continuó funcionando.
Se afirma que hubo un ataque de enumeración de API, pero no está demostrado
El único relato detallado sobre el método de intrusión procede del supuesto atacante. Según la información de BleepingComputer sobre la afirmación técnica, el actor aseguró que había recopilado los datos probando automáticamente millones de identificadores contra una API de CenterPoint accesible públicamente.
El atacante afirmó que la interfaz carecía de limitación de velocidad eficaz, protección de web application firewall y controles capaces de detectar o bloquear la enumeración automatizada. CenterPoint no ha confirmado esa explicación.
Si fuera exacta, la actividad se parecería más a una enumeración masiva de objetos que al despliegue convencional de malware. Un cliente automatizado podría enviar grandes cantidades de identificadores, registrar las respuestas satisfactorias y reunir gradualmente un conjunto de datos considerable.
Varias condiciones pueden facilitar este tipo de ataques. Los identificadores pueden ser predecibles, las comprobaciones de autorización pueden no verificar que quien realiza la solicitud tiene derecho a consultar un registro, o la aplicación puede permitir un número anormal de solicitudes sin intervenir. La información disponible no demuestra cuál de estas debilidades, si alguna, existía.
Tampoco se ha divulgado ningún identificador de vulnerabilidad, versión de software afectada, parche, rediseño de la API, cambio de autenticación ni configuración de limitación de velocidad. Por tanto, los clientes y los equipos de defensa deben considerar el relato sobre la API como threat intelligence no verificada, no como la causa raíz confirmada.
Los clientes se enfrentan a riesgos de phishing, fraude y suplantación de identidad
El impacto inmediato es una brecha de privacidad, no una interrupción de servicios esenciales. Su gravedad final dependerá en gran medida de los campos que CenterPoint confirme.
Los nombres, las direcciones, los números de teléfono, los datos de cuentas y la información de facturación podrían ayudar a los delincuentes a crear mensajes convincentes relacionados con los servicios públicos. Un estafador podría mencionar una dirección del servicio o un importe de facturación reciente mientras exige un pago, solicita credenciales o amenaza con cortar el suministro.
Los números de la Seguridad Social parcialmente ocultos no equivalen a números completos, pero pueden reforzar las estafas de verificación de identidad cuando se combinan con nombres, direcciones e información de cuentas. Los identificadores de cuenta expuestos también podrían generar riesgos adicionales si los sistemas de CenterPoint los utilizan en procesos de atención al cliente o recuperación de cuentas.
Los clientes potencialmente afectados deben extremar la precaución ante llamadas, correos electrónicos y mensajes de texto no solicitados que afirmen estar relacionados con facturas impagadas, reembolsos, problemas del servicio o compensaciones por la brecha. Las solicitudes deben verificarse a través de un canal conocido de CenterPoint, no mediante los datos de contacto incluidos en el mensaje.
Los clientes también pueden revisar sus cuentas de servicios públicos y financieras para detectar cambios o transacciones inexplicables. CenterPoint no ha anunciado ningún servicio específico de protección de identidad, restablecimiento obligatorio de credenciales ni programa de medidas correctivas dirigido a los clientes.
Según se ha informado, se han presentado varias demandas colectivas ante tribunales federales. Las demandas alegan que la brecha se produjo entre el 17 de agosto y el 1 de septiembre, pero CenterPoint no ha confirmado ese periodo del incidente.
La investigación continúa sin una solución técnica pública
CenterPoint ha activado sus procedimientos de respuesta a incidentes y ha contratado a especialistas externos en ciberseguridad. La investigación pretende identificar a las personas afectadas, determinar qué información se obtuvo y establecer cómo se produjo el compromiso.
La compañía de servicios públicos también afirmó que había reforzado las protecciones de sus sistemas, aunque no describió los cambios. No se ha divulgado ningún parche específico, despliegue de firewall, control de API, rotación de credenciales ni regla de monitorización.
El incidente se ha comunicado a las fuerzas de seguridad y a los organismos reguladores. CenterPoint prevé notificar a los clientes y a las autoridades pertinentes cuando así lo exija la ley, según la información sobre la comunicación regulatoria de la empresa.
Hasta que se emitan notificaciones individuales, los clientes no pueden determinar únicamente a partir de la información pública si sus registros estaban incluidos. Cualquier notificación legítima debería aclarar los campos de datos expuestos, el periodo conocido del incidente y las protecciones ofrecidas.
Para CenterPoint y otras empresas de servicios públicos, las pruebas forenses útiles incluirían ráfagas de solicitudes a la API, consultas secuenciales de identificadores, volúmenes de respuestas inusualmente elevados, accesos repetidos desde un conjunto reducido de infraestructuras y grandes transferencias salientes. CenterPoint no ha publicado ningún indicador de compromiso.
Las afirmaciones anteriores sobre datos de CenterPoint tenían otro origen
CenterPoint ya había aparecido anteriormente en afirmaciones relacionadas con la venta de datos y el acceso de intermediarios. En 2024, según se informó, un actor conocido como AntiBrok3rs incluyó en una oferta acceso a la compañía de servicios públicos o información relacionada con ella, mientras que otro actor afirmó por separado tener datos de CenterPoint.
Los analistas asociaron esos conjuntos de datos anteriores con la campaña MOVEit de 2023 del grupo de ransomware Cl0p. Se creía que la información procedía de un tercero y no de los propios sistemas de CenterPoint.
No se ha establecido ninguna relación entre aquellos hechos y el compromiso confirmado recientemente. El incidente actual no se ha atribuido a Cl0p, AntiBrok3rs ni a ningún grupo de amenazas reconocido.
Por ahora, la conclusión más clara es más limitada: los atacantes obtuvieron información personal de clientes a través de un sistema de CenterPoint expuesto externamente, pero siguen sin conocerse el número de víctimas, los campos de datos exactos y la causa técnica.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
