Inflated volumeConfirmedTLP:CLEAR

API sem autenticação expõe clientes da utility texana — segunda vez em três anos

CenterPoint Energy
🇺🇸 Estados UnidosEnergia / Utilities4d722e4d656f77claimed on 15 Sep 2026assessed on 15 Sep 2026
Bottom line

A CenterPoint Energy confirmou via filing na SEC que um terceiro não autorizado obteve dados pessoais de 'uma porção' de seus clientes por meio de um sistema externo — provavelmente uma API de pagamento de contas sem controles adequados. O ator alega 7,49 milhões de registros; a empresa não confirmou esse número nem a autenticidade do dataset publicado, tornando o volume real a principal lacuna do caso.

claimed
7,490,000

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

O incidente é real: a própria empresa confirmou acesso não autorizado via Form 8-K na SEC em 14/09/2026, elevando o selo de 'claimed' para 'confirmed'. Nossa análise anterior estava desatualizada e deve ser corrigida.

moderate confidence

O volume de 7,49 milhões de registros alegado pelo ator é provavelmente inflado. A CenterPoint atende ~7 milhões de clientes total; o ator teria copiado praticamente a base inteira via uma API sem autenticação — tecnicamente possível, mas a empresa só admite 'uma porção'. O número real é desconhecido e o veredito 'inflated' reflete essa distância.

moderate confidence

O vetor mais provável é a feature de 'guest bill pay': três das cinco ações coletivas apontam especificamente essa função, que retorna um conjunto amplo de dados pessoais dado apenas o número de conta — padrão clássico de IDOR/API scraping sem rate limiting.

high confidence

Este é o segundo incidente relevante de exposição de dados de clientes da CenterPoint em três anos. Em 2023, ~3 milhões de registros foram copiados via MOVEit/CLEAResult. A reincidência indica falha estrutural de governança de segurança, não evento isolado.

moderate confidence

O alias '4d722e4d656f77' é a representação hexadecimal de 'Mr. Meow' — nenhuma atribuição a grupo conhecido foi feita por fontes rastreáveis até o momento da publicação. Tratar como ator não identificado.

high confidence

O impacto operacional nas redes de energia elétrica e gás é nulo: a empresa confirmou explicitamente que a entrega de serviços não foi afetada. O risco é exclusivamente de privacidade e fraude financeira aos consumidores.

Analysis

A CenterPoint Energy confirmou formalmente o incidente via Form 8-K protocolado na SEC em 14 de setembro de 2026 — o canal de divulgação obrigatório para companhias abertas nos EUA após a regra de cibersegurança da SEC de

2023. O texto do filing (fonte A, credibilidade

1) admite que 'um terceiro não autorizado obteve informações pessoais referentes a uma porção de seus clientes por meio de um dos sistemas externos da empresa'. A empresa não quantifica afetados, não nomeia o sistema e não confirma a autenticidade do dataset publicado pelo ator.

O ator operando sob o alias '4d722e4d656f77' — decodificado do hexadecimal como 'Mr. Meow', sem vínculos conhecidos a grupos rastreados — publicou em fórum aberto em 1º de setembro alegando 7,49 milhões de registros brutos e 6,73 milhões filtrados, com amostras e arquivos completos para download em JSON e CSV. O ator atribuiu o acesso a uma API da empresa com autenticação insuficiente, ausência de rate limiting e controles inadequados — alegação que não foi confirmada nem negada oficialmente.

Três das cinco ações coletivas em andamento identificam especificamente a feature de 'guest bill pay' como ponto de entrada. Essa função permite pagamento de contas usando apenas o número de conta do cliente, mas, segundo as ações, retorna um conjunto amplo de dados pessoais quando o número correto é informado. Isso corresponde ao padrão técnico de IDOR (Insecure Direct Object Reference) combinado com scraping de API sem controles de volume — um vetor que dispensa credenciais comprometidas e é difícil de detectar sem monitoramento de anomalias de acesso.

A distância entre o alegado (7,49M) e o confirmado ('uma porção') é a principal lacuna analítica. A CenterPoint serve aproximadamente 7 milhões de clientes — o número alegado pelo ator equivaleria a praticamente a totalidade da base. Isso é tecnicamente possível em um cenário de scraping irrestrito de API pública, mas a empresa não confirmou nem os dados do ator são verificáveis externamente sem acesso ao dataset. O veredito 'inflated' reflete que o incidente é real, mas o volume alegado não tem corroboração independente.

Um elemento de contexto relevante e subnoticiado: este não é o primeiro grande incidente de dados da CenterPoint. Em maio de 2023, a empresa foi afetada indiretamente pelo ataque MOVEit/CLEAResult, com cerca de 3 milhões de registros de clientes copiados — e a empresa só reconheceu publicamente o incidente após abordagem de jornalistas, mais de um ano e meio depois. Esse histórico levanta questões legítimas sobre a maturidade do programa de resposta a incidentes e a cultura de transparência da organização, independentemente dos méritos do caso atual.

Nenhum regulador setorial — NERC, FERC ou procuradores-gerais estaduais nos estados atendidos (Texas, Indiana, Minnesota, Ohio) — fez divulgação pública até o momento desta publicação. A empresa afirma ter notificado 'certas autoridades regulatórias', mas não especifica quais. A ausência de manifestação regulatória independente impede qualquer avaliação externa do escopo real do incidente.

Timeline

  1. 01 May 2023Ataque MOVEit via terceiro CLEAResult copia ~3 milhões de registros de clientes CenterPoint — primeiro incidente relevante de exposição de dados da empresa.
  2. 17 Aug 2026Data estimada de início da janela de exfiltração, conforme alegado nas ações coletivas. Não confirmada pela empresa.
  3. 01 Sep 2026Ator '4d722e4d656f77' publica em fórum aberto alegando posse de 7,49 milhões de registros brutos e 6,73 milhões filtrados de clientes CenterPoint, com amostras e arquivos JSON/CSV disponíveis para download.
  4. 08 Sep 2026Cinco ações coletivas federais são distribuídas contra a CenterPoint; nenhum filing de regulador estadual ou federal havia sido feito publicamente até essa data.
  5. 10 Sep 2026Escritório de advocacia Edelson Lechtzin LLP anuncia via PRNewswire investigação de ação coletiva em nome de clientes afetados.
  6. 14 Sep 2026CenterPoint Energy protocola Form 8-K na SEC confirmando que um terceiro não autorizado obteve dados pessoais de 'uma porção' de seus clientes por meio de um sistema externo. Empresa notifica autoridades regulatórias e law enforcement. Não divulga número de afetados.
  7. 15 Sep 2026Cobertura ampla na imprensa especializada. Empresa não responde a pedidos de comentário de veículos de imprensa. Investigação declarada como em andamento.

Data involved

nometelefoneemailendereçonúmero de contapremise IDvalor de faturastatus de autopayúltimos 4 dígitos do CPF/SSN

Impact

A CenterPoint Energy atende aproximadamente 7 milhões de clientes em Texas, Indiana, Minnesota e Ohio com serviços de eletricidade e gás natural. Os dados alegadamente expostos incluem nome, telefone, e-mail, endereços de serviço e faturamento, identificadores de conta e premissa, valores de fatura, status de autopay e faturamento eletrônico, e os últimos quatro dígitos do número do seguro social (SSN). Esse conjunto habilita ataques de phishing altamente personalizados com dados de contas reais, fraude de identidade e, em menor grau, engenharia social junto à própria utility. A infraestrutura crítica de energia não foi afetada — a empresa confirmou que entrega de eletricidade e gás permanece operacional. Cinco ações coletivas federais estão em andamento; nenhuma classe foi certificada. A empresa antecipa custos de resposta ao incidente, mas indica que seguro cibernético cobrirá parte relevante das despesas.

Technical links

T1190T1530T1078

Recommendations

  • Desabilitar ou colocar atrás de autenticação forte qualquer endpoint público que retorne dados pessoais a partir de um identificador sequencial ou previsível (número de conta, premise ID). Implementar rate limiting por IP e por sessão com alertas de anomalia de volume.
  • Auditar todas as APIs externas com acesso a dados de clientes usando metodologia de teste de IDOR: verificar se objetos são acessíveis sem autorização explícita do titular dos dados, não apenas sem autenticação.
  • Implementar monitoramento de acesso anômalo em camada de API: volume fora do padrão por cliente, sequências de IDs, horários incomuns. Alertas de SIEM para scraping devem ser configurados antes do próximo incidente, não depois.
  • Revisar o processo de notificação de incidentes anterior (MOVEit 2023): o atraso de 18 meses na comunicação daquele evento é um risco regulatório e reputacional documentado. Estabelecer SLA interno de notificação a clientes e autoridades.
  • Clientes afetados: monitorar relatórios de crédito, ativar alertas de fraude e considerar congelamento de crédito — especialmente dado que os últimos quatro dígitos do SSN combinados com endereço e dados de conta são suficientes para ataques de engenharia social a instituições financeiras.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

Número real de clientes afetados: só será resolvido quando a empresa ou um regulador divulgar o escopo completo da investigação forense.

Identidade e atribuição do ator '4d722e4d656f77': requer análise de TTPs, infraestrutura usada e correlação com incidentes anteriores por pesquisadores com acesso ao dataset.

Confirmação do vetor técnico exato (guest bill pay / API sem auth): a empresa não confirmou nem negou; requer divulgação do relatório forense ou manifestação regulatória.

Janela real de exfiltração (alegada como 17/08–01/09): não confirmada pela empresa; logs de acesso seriam a fonte decisiva.

Manifestação de reguladores estaduais (TX, IN, MN, OH) e federais (NERC/FERC): ausente até agora; suas conclusões independentes são o principal mecanismo de verificação externa do escopo.

Relação com o incidente MOVEit de 2023: verificar se há sobreposição de registros entre os dois eventos ou se são bases distintas.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.

updated 15 Sep 2026

Report based exclusively on public, verifiable sources. We index incident metadata — we never host, link to, or redistribute leaked content. Assessments may be revised as new evidence emerges.

Share