A CenterPoint Energy, concessionária de energia do Texas, confirmou que um agente de ameaça identificado pelo pseudônimo "4d722e4d656f77" furtou e vazou aproximadamente 7,49 milhões de registros de clientes. Os dados expostos incluem nomes, telefones, endereços de cobrança e de prestação de serviço, números de conta, valores de fatura e partes de números de Seguro Social. A empresa afirmou que os serviços de eletricidade e gás não foram afetados pelo incidente.
Segundo a investigação, o invasor explorou uma API voltada ao público que não contava com limitação de requisições (rate limiting) nem proteção de firewall de aplicação web (WAF), o que permitiu a enumeração automatizada de identificadores de clientes e a extração em massa dos registros. A CenterPoint confirmou o vazamento em um comunicado formal às autoridades reguladoras do mercado de capitais dos Estados Unidos e informou que acionou as forças de segurança; múltiplas ações coletivas já foram movidas contra a empresa.
O caso reforça um padrão recorrente em incidentes de grande escala: falhas básicas de segurança em APIs expostas publicamente, sem controles de limitação de taxa ou inspeção de tráfego, continuam sendo uma das causas mais comuns de vazamentos massivos, mesmo em empresas de infraestrutura crítica como concessionárias de energia.
Fonte e transparência
Fonte original: BleepingComputer
Data de publicação original: 15/09/2026
O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.
