Direct naar de inhoud
Beveiligingsnieuws

CenterPoint Energy datalek: wat is er gebeurd?

CenterPoint Energy datalek

CenterPoint Energy, een grote energieleverancier in de Verenigde Staten, heeft laten weten dat er mogelijk sprake is van een CenterPoint Energy datalek. Het bedrijf meldt dat een onbevoegde derde partij persoonlijke informatie van klanten heeft verkregen via een van de externe systemen.

De aankondiging volgt slechts enkele dagen nadat een hacker op een cybercrimeforum zou hebben geclaimd dat er miljoenen gegevens waren gestolen. CenterPoint Energy stelt dat de uitval van de dienstverlening niet aan het incident te wijten is en verwacht geen grote materiële gevolgen.

Wat bevestigt CenterPoint Energy over de datalek?

Volgens het bericht aan de Amerikaanse toezichthouder (SEC) is er een onderzoek gestart nadat iemand claims had gedaan over het verkrijgen van klantgegevens. Tijdens dat onderzoek concludeerde het bedrijf dat een ongeautoriseerde derde persoonlijke informatie heeft verkregen van een deel van de klanten.

Het bedrijf geeft aan dat dit gebeurde via een extern-facing systeem. Dat betekent in de praktijk: systemen die direct of indirect bereikbaar zijn vanaf het internet of via ketenpartners. Het is belangrijk omdat dit soort toegang vaak een snel pad biedt naar data, zelfs wanneer kritieke processen verder achter de schermen veilig lijken.

Is de energievoorziening getroffen?

CenterPoint Energy benadrukt dat de cybersecurity-inbreuk geen impact heeft gehad op de levering van elektriciteit en gas. Daarnaast geeft het bedrijf aan dat het niet verwacht dat de datalek zal leiden tot een materiële impact op de situatie.

Die scheiding tussen “data op straat” en “operationele verstoring” komt vaker voor. Aanvallers richten zich soms primair op het buitmaken van informatie voor verkoop, chantage of extra druk, zonder dat de systemen die energie distribueren daadwerkelijk worden geraakt.

De claim van de hacker: miljoenen records

De bekendmaking van CenterPoint Energy komt nadat een aanvaller op 12 september stelde dat er bijna 7,5 miljoen gebruikersrecords zijn verkregen. Bovendien wordt gedreigd met een volgende stap: niet alleen data ophalen, maar dan ook aanvallen op de “main infrastructure”.

De hacker zou bovendien een bestand beschikbaar hebben gesteld om te downloaden: een archive van ongeveer 2,5 GB met daarin naar eigen zeggen de gestolen data. SecurityWeek kan de inhoud en echtheid van de dataset niet bevestigen.

Dat laatste is een bekend patroon: niet elke dump is volledig, juist of echt. Toch kan zelfs een onvolledige of verouderde dataset voldoende zijn om slachtoffers te laten oplichten via social engineering.

Waar werkt CenterPoint Energy en wie kunnen gevolgen voelen?

CenterPoint Energy is gevestigd in Houston en levert elektriciteit en aardgas aan grofweg 7 miljoen klanten. Het bedrijf is actief in Indiana, Minnesota, Ohio en Texas.

Het datalek betreft volgens de SEC-melding een deel van de klanten. Dat betekent dat niet iedereen uit het totale klantenbestand automatisch is getroffen, maar dat het risico per klant varieert afhankelijk van welke gegevens in het betreffende systeem lagen.

Waarom dit incident extra aandacht verdient

Een datalek bij een utility is gevoelig omdat het naast privacy ook het bredere vertrouwen raakt. Bovendien staat een energieleverancier niet alleen: cybercriminelen proberen vaak voordeel te halen uit dezelfde zwakheden in identiteitsbeheer, externe portals, of datakoppelingen.

Daar komt bij dat CenterPoint Energy in eerdere meldingen ook al in het vizier van kwaadwillenden lijkt te zijn geweest. Het bedrijf noemt niet elk detail in dit nieuwsbericht, maar er wordt wel verwezen naar eerdere claims in de industrie.

Eerdere claims: AntiBrok3rs en MOVEit-achtergrond

Dit is volgens de beschikbare informatie niet de eerste keer dat er claims circuleren rond CenterPoint Energy. In 2024 behoorde het bedrijf tot meerdere energieleveranciers die doelwit zouden zijn geweest van een access broker: AntiBrok3rs.

Enkele maanden later zou een andere hacker hebben geclaimd toegang tot de gegevens te hebben. In beide gevallen werd aangenomen dat de gegevens mogelijk niet rechtstreeks uit de systemen van CenterPoint Energy zelf kwamen, maar afkomstig waren uit een incident in de keten.

Specifiek werd de mogelijke herkomst gekoppeld aan de Cl0p ransomware en de MOVEit-campagne van 2023. Analisten dachten toen dat de data via een derde partij was binnengekomen, in plaats van dat een aanvaller direct bij CenterPoint Energy data had buitgemaakt.

Dit is een belangrijke nuance: zelfs als het energiebedrijf zelf niet de directe “oorsprong” is van een datalek, kan een datadump wél leiden tot echte schade bij klanten. Daarom is het voor organisaties essentieel om te weten welke leveranciers en platforms betrokken waren bij het verzamelen of verwerken van persoonsgegevens.

Wat kunt u als organisatie of klant doen?

Als u klant bent bij een utility of werkt met ketenpartners die persoonsgegevens verwerken, dan is dit type incident vooral een waarschuwing over externe systemen, datakoppelingen en incidentrespons.

Voor organisaties

  • Inventariseer externe systemen: bepaal welke services echt internettoegang hebben of via een partnerplatform gekoppeld zijn.
  • Check toegangsrechten en logging: wie kon er bij data, en welke activiteiten zijn zichtbaar in audit logs?
  • Let op dataketen-issues: wanneer data via derden is binnengekomen, moet u ook die leveranciers meenemen in het onderzoek.
  • Oefen incidentcommunicatie: klanten moeten weten wat er wel en niet is geraakt, zodat er minder ruimte is voor geruchten en phishing.

Voor klanten

  • Wees extra alert op phishing zodra er berichten rondgaan over het datalek.
  • Controleer privacy- en accountinformatie: let op verdachte aanmeldingen of onverklaarbare wijzigingen.
  • Bewaar meldingen van het bedrijf en volg alleen officiële communicatie.

Verwant nieuws: datalekken bij digitale diensten

Dat is niet het enige recente datalek in de sector van digitale dienstverlening. Als u wilt vergelijken hoe meldingen en impactverklaringen doorgaans terugkomen, kunt u ook kijken naar:

Conclusie

De CenterPoint Energy datalek draait volgens het bedrijf om het verkrijgen van persoonlijke informatie door een onbevoegde derde via een extern systeem. Tegelijk stelt CenterPoint Energy dat de energievoorziening niet is verstoord en verwacht het geen grote materiële impact.

De timing—en de claims op een cybercrimeforum—laten zien hoe snel incidenten escaleren van verdenking naar datadumps. Of alle aangeboden data ook echt klopt, is onzeker, maar de risico’s voor privacy en mogelijk misbruik blijven reëel. Organisaties doen er daarom goed aan hun externe exposure en dataketen zorgvuldig te controleren, en klanten alert te houden op phishing en verdachte berichten.

Bron: https://www.securityweek.com/texas-utility-centerpoint-energy-confirms-breach-after-hacker-leaks-data/