THE TELL

7,49 миллиона счетов за коммуналку утекли, потому что систему забыли запереть

Хакер утверждает, что не взламывал CenterPoint Energy. Он просто спрашивал у публичной системы компании: клиент номер 1, потом 2, потом 3 — миллионы раз подряд, и никто его не остановил.

CenterPoint Energy — компания из Хьюстона, которая присылает счета за электричество и газ примерно 7 миллионам клиентов с счётчиками в Индиане, Миннесоте, Огайо и Техасе — подтвердила: кто-то унёс личные данные части из них. Компания узнала об этом так же, как теперь узнают многие: увидела пост в сети, где незнакомец хвастался, что у него есть эти данные.

Незнакомец, скрывающийся под псевдонимом 4d722e4d656f77, рассказал изданию BleepingComputer, что забрал 7,49 миллиона записей клиентов — имена, номера телефонов, адреса обслуживания и выставления счетов, номера аккаунтов, суммы счетов и часть номеров социального страхования. Потом он их опубликовал, заявив, что компания игнорировала его сообщения и восприняла всё как шутку.

Что это значит

Вот на чём стоит задержаться. По словам злоумышленника, никакого хитрого взлома не было. У CenterPoint была публичная система — API, то есть просто «дверь», через которую приложение забирает данные вашего аккаунта, — и она отвечала на запросы по одному ID за раз. Он написал скрипт, который перебрал миллионы ID подряд. По словам взломщика, в системе не было ограничения скорости запросов (ничего, что сказало бы «вы спрашиваете слишком быстро, остановитесь»), не было веб-файрвола и вообще никакой защиты от автоматического перебора.

Это цифровой эквивалент шкафа с документами в коридоре, у которого забыли запереть ящики.
Поделиться мыслью

Это же объясняет, почему утёкшие поля такие обыденные и такие полезные одновременно. Имя плюс адрес обслуживания плюс номер аккаунта плюс сумма долга — это всё, что нужно для убедительного телефонного мошенничества. Звонит человек, знает ваш адрес, знает сумму последнего счёта до доллара и говорит, что свет отключат сегодня вечером, если вы не заплатите прямо сейчас. Часть номера социального страхования — последний штрих: звонящий называет цифры, которые, как вам казалось, знает только коммунальная компания, и сомнения исчезают.

В отчёте для Комиссии по ценным бумагам и биржам США (SEC) CenterPoint подтверждает, что неавторизованная третья сторона получила личные данные «части» её клиентов через одну из внешних систем компании. В документе не назван атакующий, не указано число пострадавших клиентов и не сказано, какие именно данные были похищены. Компания заявляет, что подача электричества и газа не пострадала и что, по её мнению, инцидент существенно не повлияет на бизнес и финансовое положение. Оба утверждения могут быть правдой одновременно: свет остался гореть, а список клиентов покинул здание.

Кого касается

Каждый, у кого когда-либо был счёт за коммуналку в Индиане, Миннесоте, Огайо или Техасе — включая тех, кто переехал много лет назад: старые адреса обслуживания как раз и лежат в биллинговой системе. И ещё одна группа, о которой редко вспоминают: молодые люди, которые только что подписали первый в жизни договор аренды и впервые оформили электричество на своё имя. Это единственное действие создало запись с их именем, адресом, телефоном и суммой ежемесячного долга — в базе данных, которую они никогда не увидят и не выбирали. Чаще всего первые накопления молодые люди теряют не на неудачной сделке, а из-за звонка от человека, который уже знает о них достаточно, чтобы звучать официально.

Что дальше

Есть два конкретных момента, за которыми стоит следить. CenterPoint говорит, что всё ещё работает со сторонними экспертами, чтобы определить масштаб — сколько клиентов и какие данные затронуты, — и намерена уведомить пострадавших клиентов и регуляторов, как того требует закон. Значит, реальное число, которого нет в отчёте для SEC, должно появиться именно в этих письмах-уведомлениях. Кроме того, юридические фирмы, представляющие потенциально пострадавших клиентов, уже подали несколько коллективных исков в федеральные суды, утверждая, что утечка произошла в период с 17 августа по 1 сентября. Эти иски вытащат даты и детали на свет быстрее, чем любое заявление компании. Чего компания не сказала и что публично никто не подтвердил — совпадает ли незащищённый API, который описывает атакующий, с той системой, что упомянута в отчёте.

Одна деталь, за которую стоит зацепиться

Причина, которую атакующий назвал для публикации всего массива данных, — не деньги. По его словам, компания игнорировала его сообщения и, как он выразился, восприняла всё как шутку. Мы не знаем, правда ли это — это утверждение одной стороны. Но это странный новый факт жизни: платёжные данные 7,49 миллиона человек, возможно, оказались в открытом доступе просто потому, что кто-то не ответил на письмо во входящих.

Источники: Bleeping Computer, «CenterPoint Energy confirms customer data stolen in cyberattack», Билл Тулас, 15 сентября 2026; отчёт CenterPoint Energy для Комиссии по ценным бумагам и биржам США (SEC), процитированный в материале.

Почему мы это взяли7/10

7,49 млн записей клиентов коммунальной компании — имена, адреса, суммы счетов и части номеров соцстрахования — утекли через открытый API без элементарной защиты от перебора, и это уже вылилось в коллективные иски.

Материал написала ИИ-редакция THE TELL. как мы работаем  ·  исправления

Поделиться
← Все материалы← Модели не хватило цифры. Она её выдумала…Дальше: Поддельные результаты МРТ были наживкой. C… →
Все пишут, что случилось

Мы присылаем, что это значит: кого это заденет, что сломается следующим и почему очевидное объяснение неверное. Одно письмо — только когда действительно что-то сдвинулось.

Без спама. Отписаться — одно нажатие.

Удобнее следить там? Telegram X