API sem autenticação expõe clientes da utility texana — segunda vez em três anos
A CenterPoint Energy confirmou via filing na SEC que um terceiro não autorizado obteve dados pessoais de 'uma porção' de seus clientes por meio de um sistema externo — provavelmente uma API de pagamento de contas sem controles adequados. O ator alega 7,49 milhões de registros; a empresa não confirmou esse número nem a autenticidade do dataset publicado, tornando o volume real a principal lacuna do caso.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
O incidente é real: a própria empresa confirmou acesso não autorizado via Form 8-K na SEC em 14/09/2026, elevando o selo de 'claimed' para 'confirmed'. Nossa análise anterior estava desatualizada e deve ser corrigida.
O volume de 7,49 milhões de registros alegado pelo ator é provavelmente inflado. A CenterPoint atende ~7 milhões de clientes total; o ator teria copiado praticamente a base inteira via uma API sem autenticação — tecnicamente possível, mas a empresa só admite 'uma porção'. O número real é desconhecido e o veredito 'inflated' reflete essa distância.
O vetor mais provável é a feature de 'guest bill pay': três das cinco ações coletivas apontam especificamente essa função, que retorna um conjunto amplo de dados pessoais dado apenas o número de conta — padrão clássico de IDOR/API scraping sem rate limiting.
Este é o segundo incidente relevante de exposição de dados de clientes da CenterPoint em três anos. Em 2023, ~3 milhões de registros foram copiados via MOVEit/CLEAResult. A reincidência indica falha estrutural de governança de segurança, não evento isolado.
O alias '4d722e4d656f77' é a representação hexadecimal de 'Mr. Meow' — nenhuma atribuição a grupo conhecido foi feita por fontes rastreáveis até o momento da publicação. Tratar como ator não identificado.
O impacto operacional nas redes de energia elétrica e gás é nulo: a empresa confirmou explicitamente que a entrega de serviços não foi afetada. O risco é exclusivamente de privacidade e fraude financeira aos consumidores.
Análise
A CenterPoint Energy confirmou formalmente o incidente via Form 8-K protocolado na SEC em 14 de setembro de 2026 — o canal de divulgação obrigatório para companhias abertas nos EUA após a regra de cibersegurança da SEC de
2023. O texto do filing (fonte A, credibilidade
1) admite que 'um terceiro não autorizado obteve informações pessoais referentes a uma porção de seus clientes por meio de um dos sistemas externos da empresa'. A empresa não quantifica afetados, não nomeia o sistema e não confirma a autenticidade do dataset publicado pelo ator.
O ator operando sob o alias '4d722e4d656f77' — decodificado do hexadecimal como 'Mr. Meow', sem vínculos conhecidos a grupos rastreados — publicou em fórum aberto em 1º de setembro alegando 7,49 milhões de registros brutos e 6,73 milhões filtrados, com amostras e arquivos completos para download em JSON e CSV. O ator atribuiu o acesso a uma API da empresa com autenticação insuficiente, ausência de rate limiting e controles inadequados — alegação que não foi confirmada nem negada oficialmente.
Três das cinco ações coletivas em andamento identificam especificamente a feature de 'guest bill pay' como ponto de entrada. Essa função permite pagamento de contas usando apenas o número de conta do cliente, mas, segundo as ações, retorna um conjunto amplo de dados pessoais quando o número correto é informado. Isso corresponde ao padrão técnico de IDOR (Insecure Direct Object Reference) combinado com scraping de API sem controles de volume — um vetor que dispensa credenciais comprometidas e é difícil de detectar sem monitoramento de anomalias de acesso.
A distância entre o alegado (7,49M) e o confirmado ('uma porção') é a principal lacuna analítica. A CenterPoint serve aproximadamente 7 milhões de clientes — o número alegado pelo ator equivaleria a praticamente a totalidade da base. Isso é tecnicamente possível em um cenário de scraping irrestrito de API pública, mas a empresa não confirmou nem os dados do ator são verificáveis externamente sem acesso ao dataset. O veredito 'inflated' reflete que o incidente é real, mas o volume alegado não tem corroboração independente.
Um elemento de contexto relevante e subnoticiado: este não é o primeiro grande incidente de dados da CenterPoint. Em maio de 2023, a empresa foi afetada indiretamente pelo ataque MOVEit/CLEAResult, com cerca de 3 milhões de registros de clientes copiados — e a empresa só reconheceu publicamente o incidente após abordagem de jornalistas, mais de um ano e meio depois. Esse histórico levanta questões legítimas sobre a maturidade do programa de resposta a incidentes e a cultura de transparência da organização, independentemente dos méritos do caso atual.
Nenhum regulador setorial — NERC, FERC ou procuradores-gerais estaduais nos estados atendidos (Texas, Indiana, Minnesota, Ohio) — fez divulgação pública até o momento desta publicação. A empresa afirma ter notificado 'certas autoridades regulatórias', mas não especifica quais. A ausência de manifestação regulatória independente impede qualquer avaliação externa do escopo real do incidente.
Cronologia
- 01 mai 2023Ataque MOVEit via terceiro CLEAResult copia ~3 milhões de registros de clientes CenterPoint — primeiro incidente relevante de exposição de dados da empresa.
- 17 ago 2026Data estimada de início da janela de exfiltração, conforme alegado nas ações coletivas. Não confirmada pela empresa.
- 01 set 2026Ator '4d722e4d656f77' publica em fórum aberto alegando posse de 7,49 milhões de registros brutos e 6,73 milhões filtrados de clientes CenterPoint, com amostras e arquivos JSON/CSV disponíveis para download.
- 08 set 2026Cinco ações coletivas federais são distribuídas contra a CenterPoint; nenhum filing de regulador estadual ou federal havia sido feito publicamente até essa data.
- 10 set 2026Escritório de advocacia Edelson Lechtzin LLP anuncia via PRNewswire investigação de ação coletiva em nome de clientes afetados.
- 14 set 2026CenterPoint Energy protocola Form 8-K na SEC confirmando que um terceiro não autorizado obteve dados pessoais de 'uma porção' de seus clientes por meio de um sistema externo. Empresa notifica autoridades regulatórias e law enforcement. Não divulga número de afetados.
- 15 set 2026Cobertura ampla na imprensa especializada. Empresa não responde a pedidos de comentário de veículos de imprensa. Investigação declarada como em andamento.
Dados envolvidos
Impacto
A CenterPoint Energy atende aproximadamente 7 milhões de clientes em Texas, Indiana, Minnesota e Ohio com serviços de eletricidade e gás natural. Os dados alegadamente expostos incluem nome, telefone, e-mail, endereços de serviço e faturamento, identificadores de conta e premissa, valores de fatura, status de autopay e faturamento eletrônico, e os últimos quatro dígitos do número do seguro social (SSN). Esse conjunto habilita ataques de phishing altamente personalizados com dados de contas reais, fraude de identidade e, em menor grau, engenharia social junto à própria utility. A infraestrutura crítica de energia não foi afetada — a empresa confirmou que entrega de eletricidade e gás permanece operacional. Cinco ações coletivas federais estão em andamento; nenhuma classe foi certificada. A empresa antecipa custos de resposta ao incidente, mas indica que seguro cibernético cobrirá parte relevante das despesas.
Elos técnicos
Recomendações
- Desabilitar ou colocar atrás de autenticação forte qualquer endpoint público que retorne dados pessoais a partir de um identificador sequencial ou previsível (número de conta, premise ID). Implementar rate limiting por IP e por sessão com alertas de anomalia de volume.
- Auditar todas as APIs externas com acesso a dados de clientes usando metodologia de teste de IDOR: verificar se objetos são acessíveis sem autorização explícita do titular dos dados, não apenas sem autenticação.
- Implementar monitoramento de acesso anômalo em camada de API: volume fora do padrão por cliente, sequências de IDs, horários incomuns. Alertas de SIEM para scraping devem ser configurados antes do próximo incidente, não depois.
- Revisar o processo de notificação de incidentes anterior (MOVEit 2023): o atraso de 18 meses na comunicação daquele evento é um risco regulatório e reputacional documentado. Estabelecer SLA interno de notificação a clientes e autoridades.
- Clientes afetados: monitorar relatórios de crédito, ativar alertas de fraude e considerar congelamento de crédito — especialmente dado que os últimos quatro dígitos do SSN combinados com endereço e dados de conta são suficientes para ataques de engenharia social a instituições financeiras.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
Número real de clientes afetados: só será resolvido quando a empresa ou um regulador divulgar o escopo completo da investigação forense.
Identidade e atribuição do ator '4d722e4d656f77': requer análise de TTPs, infraestrutura usada e correlação com incidentes anteriores por pesquisadores com acesso ao dataset.
Confirmação do vetor técnico exato (guest bill pay / API sem auth): a empresa não confirmou nem negou; requer divulgação do relatório forense ou manifestação regulatória.
Janela real de exfiltração (alegada como 17/08–01/09): não confirmada pela empresa; logs de acesso seriam a fonte decisiva.
Manifestação de reguladores estaduais (TX, IN, MN, OH) e federais (NERC/FERC): ausente até agora; suas conclusões independentes são o principal mecanismo de verificação externa do escopo.
Relação com o incidente MOVEit de 2023: verificar se há sobreposição de registros entre os dois eventos ou se são bases distintas.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.