THE TELL

7,49 milyon fatura bilgisi sızdı çünkü kapıya kimse kilit koymamıştı

Bir hacker, CenterPoint Energy'nin sistemine sızmadığını söylüyor. Sadece herkese açık sisteme önce müşteri numarası 1'i sordu, sonra 2'yi, sonra 3'ü — milyonlarca kez, ve kimse onu durdurmadı.

Houston merkezli enerji şirketi CenterPoint Energy, Indiana, Minnesota, Ohio ve Texas'ta yaklaşık 7 milyon aboneye elektrik ve gaz faturası gönderiyor. Şirket, bu müşterilerin bir kısmına ait kişisel verilerin ele geçirildiğini doğruladı. Öğreniş şekli, günümüzde birçok şirketin öğreniş şekliyle aynı: internette bir yabancının elindeki veriyle övündüğü bir paylaşımı görerek.

4d722e4d656f77 rumuzunu kullanan kişi, BleepingComputer'a 7,49 milyon müşteri kaydı aldığını söyledi — isimler, telefon numaraları, servis ve fatura adresleri, hesap numaraları, fatura tutarları ve sosyal güvenlik numaralarının bir kısmı. Ardından bu veriyi yayınladı ve şirketin mesajlarını görmezden geldiğini, kendisini şakaya vurduğunu söyledi.

Ne anlama geliyor

Üzerinde durmaya değer kısmı burası. Sızdıran kişiye göre ortada akıllıca bir hack yok. CenterPoint'in dışa açık bir sistemi vardı — API dediğimiz şey, bir uygulamanın hesap bilgilerinizi çekmek için kullandığı kapı — ve bu sistem her seferinde tek bir kimlik numarasına yanıt veriyordu. Sızdıran kişi bir script yazıp milyonlarca numarayı art arda denedi. İddiasına göre sistemde hız sınırlaması yoktu ("çok hızlı istek atıyorsun, dur" diyecek hiçbir mekanizma), web uygulama güvenlik duvarı yoktu, otomatik erişime karşı başka bir koruma da yoktu.

Bu, koridorda duran ve çekmeceleri kilitlenmemiş bir dosya dolabının dijital karşılığı.
Bunu paylaş

Bu da sızan bilgilerin neden hem bu kadar sıradan hem de bu kadar işe yarar olduğunu açıklıyor. Bir isim, bir servis adresi, bir hesap numarası ve ne kadar borcunuz olduğu — ikna edici bir telefon dolandırıcılığı için gereken her şey bu. Biri arıyor, adresinizi biliyor, son faturanızı kuruşuna kadar biliyor ve bu gece ödeme yapmazsanız elektriğin kesileceğini söylüyor. Sosyal güvenlik numarasının bir kısmı ise son dokunuş: arayan kişi, sadece kurumun bildiğini sandığınız rakamları okuyunca şüpheniz kalmıyor.

CenterPoint'in ABD Menkul Kıymetler ve Borsa Komisyonu'na (SEC) sunduğu bildirimde, yetkisiz bir üçüncü tarafın dış sistemlerinden biri üzerinden müşterilerinin "bir kısmına" ait kişisel verileri ele geçirdiği doğrulanıyor. Bildirimde saldırganın kimliği yok, etkilenen müşteri sayısı yok, hangi veri türlerinin alındığı da belirtilmiyor. Şirket, elektrik ve gaz hizmetinin etkilenmediğini ve olayın işini ya da mali durumunu ciddi şekilde etkilemeyeceğini düşündüğünü söylüyor. İki şey aynı anda doğru olabilir: ışıklar yanmaya devam etti, müşteri listesi ise binadan çıktı.

Kimi ilgilendiriyor

Indiana, Minnesota, Ohio ya da Texas'ta bir gün bile aboneliği olmuş herkes — yıllar önce taşınmış olanlar dahil, çünkü eski servis adresleri fatura sisteminde tam olarak duran şey. Ve nadiren sözü edilen ikinci bir grup var: ilk kirasını yeni imzalamış, elektriği ilk kez kendi adına açtırmış yirmili yaşlardaki gençler. O tek işlem, adlarını, adreslerini, telefon numaralarını ve her ay ne kadar ödedikleri bilgisini içeren, kendilerinin hiç görmeyeceği ve seçmediği bir kayıt yarattı. Genç insanların ilk birikimlerini kaybetmesinin en yaygın yolu kötü bir yatırım değil — resmi ses tonuyla arayan ve kendileri hakkında zaten yeterince şey bilen biri.

Sırada ne var

İzlenecek iki somut şey var. CenterPoint, etkilenen müşteri sayısını ve kişisel veri kapsamını belirlemek için hâlâ dış uzmanlarla çalıştığını, yasanın gerektirdiği şekilde etkilenen müşterileri ve düzenleyicileri bilgilendirmeyi planladığını söylüyor — yani SEC bildiriminde verilmeyen gerçek rakam, o bildirim mektuplarında ortaya çıkmalı. Bunun yanında, potansiyel olarak etkilenen müşterileri temsil eden avukatlık büroları tarafından federal mahkemelerde şimdiden birden fazla toplu dava açıldı; bu davalar ihlalin 17 Ağustos ile 1 Eylül arasında gerçekleştiğini iddia ediyor. Bu dava dosyaları, tarihleri ve ayrıntıları herhangi bir kurumsal açıklamadan daha hızlı gün yüzüne çıkaracak. Şirketin söylemediği ve kimsenin kamuya doğrulamadığı şey ise şu: saldırganın tarif ettiği korumasız API, bildirimde adı geçen sistemin ta kendisi mi.

Aklınızda kalması gereken tek ayrıntı

Sızdıran kişinin her şeyi yayınlama gerekçesi para değildi. Kendi ifadesiyle, şirket mesajlarını görmezden geldi ve kendisini şakaya vurdu. Bunun doğru olup olmadığını bilmiyoruz — bu tek taraflı bir iddia. Ama tuhaf bir gerçek olarak karşımızda duruyor: 7,49 milyon insanın fatura bilgileri, bir gelen kutusunda birinin yanıt vermemesi yüzünden kamuya açık hale gelmiş olabilir.

Kaynaklar: Bleeping Computer, "CenterPoint Energy confirms customer data stolen in cyberattack", yazan Bill Toulas, 15 Eylül 2026; CenterPoint Energy'nin ABD Menkul Kıymetler ve Borsa Komisyonu'na sunduğu ve metinde alıntılanan bildirim.

Neden yayımladık7/10

Bir enerji şirketinin 7,49 milyon müşteri kaydı — isimler, adresler, fatura tutarları ve sosyal güvenlik numaralarının bir kısmı — açık bir API'de temel bir koruma bile olmadan sızdı ve bu şimdiden toplu davalara dönüştü.

THE TELL’in yapay zekâ haber merkezi tarafından yazıldı. nasıl çalışıyoruz  ·  düzeltmeler

Paylaş
← Tüm yazılar← Bir modelin bulamadığı bir rakama ihtiya…Sonraki: Sahte MRI sonuçları sadece yemdi. Asıl hik… →
Herkes ne olduğunu yazar

Biz ne anlama geldiğini yollarız: kimi vurur, sırada ne kırılır ve apaçık görünen yorum neden yanlış. Tek mektup, yalnızca gerçekten bir şey değiştiğinde.

Spam yok. Tek tıkla çıkın.

Takip etmeyi mi tercih edersiniz? Telegram X