CenterPoint Energy: 7,49 млн записей клиентов утекли через открытый API

Коротко о главном
14 сентября 2026 года американская энергокомпания CenterPoint Energy подтвердила утечку клиентских данных: неизвестный получил доступ к информации через «внешнюю систему». Атакующий заявляет, что выгрузил до 7,49 млн записей через API компании, у которого, по его словам, не было ни аутентификации, ни межсетевого экрана уровня приложений (WAF), ни ограничения частоты запросов. Для команд, которые проектируют и поддерживают серверную часть и API, это наглядный разбор того, как один незащищённый эндпоинт превращается в компрометацию миллионов пользователей.
Инцидент важен не масштабом самой компании, а банальностью причины. Здесь нет ни эксплойта нулевого дня, ни сложной цепочки атак — есть публично доступный интерфейс, отдающий персональные данные всем подряд. Именно такие ошибки конфигурации регулярно возглавляют список рисков OWASP API Security, и именно их проще всего закрыть до инцидента через регулярный аудит информационной безопасности.
Практический вывод для CTO и лидов разработки простой: относитесь к каждому внешнему API как к главной поверхности атаки. Аутентификация, авторизация на уровне объектов, лимиты запросов и мониторинг аномального трафика — это не «фичи на будущее», а базовая гигиена, отсутствие которой стоит компаниям миллионов записей и коллективных исков.
Что произошло
CenterPoint Energy — одна из крупнейших коммунальных компаний США: она обслуживает около 7 млн клиентов по электро- и газоснабжению в штатах Индиана, Миннесота, Огайо и Техас со штаб-квартирой в Хьюстоне. 14 сентября компания подтвердила, что «неавторизованная третья сторона» получила доступ к данным клиентов через одну из внешних систем. В понедельник, 15 сентября, CenterPoint подала в Комиссию по ценным бумагам и биржам США (SEC) форму 8-K с раскрытием инцидента.
В официальном раскрытии компания подчёркивает, что поставка электро- и газоснабжения не пострадала и продолжается без сбоев, а сама CenterPoint «оперативно активировала протоколы реагирования на киберинциденты». В форме SEC компания также заявила, что не считает «разумно вероятным» существенное влияние инцидента на своё финансовое положение. При этом объём затронутых клиентов и точный состав данных на момент раскрытия компания ещё уточняла и официально не подтвердила заявленную хакером цифру.
Публичность инциденту придал сам атакующий: под псевдонимом на хакерском форуме он выложил образцы данных и описание метода. По его версии, речь идёт о 7,49 млн выгруженных записей, а полный объём мог достичь 17,44 млн, если бы загрузку не прервала CAPTCHA. CenterPoint не подтвердила ни это число, ни подлинность опубликованного набора — но уже сам факт признания утечки и обращения в SEC делает инцидент верифицированным по двум независимым линиям: заявление компании и раскрытие регулятору.
Как выгрузили данные: анатомия незащищённого API
Самое ценное в этом кейсе — техническое описание вектора. По словам атакующего, данные утекли через внешний, обращённый в интернет API, у которого одновременно отсутствовали сразу четыре базовых механизма защиты: межсетевой экран уровня приложений (WAF), ограничение частоты запросов (rate limiting), проверка сертификатов и токен аутентификации. Данные выгружались в формате JSONL, а затем конвертировались в CSV — то есть эндпоинт отдавал структурированную персональную информацию массово и без каких-либо барьеров.
Это классический сценарий из списка OWASP API Security Top 10: сочетание «сломанной аутентификации» и «неограниченного потребления ресурсов». Когда API не требует токена, любой запрос воспринимается как легитимный. Когда нет rate limiting, ничто не мешает перебирать идентификаторы и выкачивать базу страницами. Единственным ограничителем в этой истории оказалась CAPTCHA — механизм, который вообще не должен был становиться последней линией обороны для доступа к персональным данным.
Отдельно стоит отметить, что барьером не стал и объём: 7,49 млн записей — это не разовая ошибка отдачи, а результат методичной автоматизированной выгрузки, которую никто не заметил и не остановил на стороне сервера. Отсутствие мониторинга аномального трафика означает, что массовое обращение к эндпоинту не вызвало ни алерта, ни блокировки в реальном времени.
Что оказалось в утечке
По опубликованным образцам, набор полей выходит далеко за рамки «имени и адреса электронной почты» и включает данные, которые напрямую пригодны для мошенничества и кражи личности. В утечке фигурируют:
Имена клиентов, номера телефонов, адреса обслуживания и выставления счетов, номера лицевых счетов и идентификаторы объектов (premise ID).
Финансовые атрибуты: суммы к оплате, даты платежей, статус автоплатежа и безбумажного биллинга, тарифный класс.
Контактные и идентифицирующие данные: адреса электронной почты, номера водительских удостоверений и последние четыре цифры номера социального страхования (SSN).
Комбинация имени, адреса, телефона, номера водительского удостоверения и фрагмента SSN — это готовый профиль для целевого фишинга и социальной инженерии. Даже «последние четыре цифры SSN» в связке с остальными полями резко упрощают обход процедур подтверждения личности в колл-центрах банков и сервисов.
Что это значит для команд разработки в РФ, США и ЕС
Главный урок универсален и не зависит от юрисдикции: безопасность API — это не постобработка, а часть проектирования. Компания уровня CenterPoint с миллионами клиентов и обязательствами перед регуляторами потеряла данные не из-за изощрённой атаки, а из-за отсутствующей базовой защиты на одном эндпоинте. Для продуктовых команд это повод пересмотреть, сколько внешних интерфейсов у вашего приложения и какие из них реально проверены.
Юридические последствия тоже показательны: после раскрытия против CenterPoint уже подан ряд коллективных исков. В российской реальности аналогичная утечка означает нарушение 152-ФЗ и оборотные штрафы, в ЕС — ответственность по GDPR, в США — иски и расследования регуляторов. Стоимость «сэкономленного» аудита API оказывается на порядки ниже стоимости последствий.
Отдельный сигнал — для сектора критической инфраструктуры и любых компаний, накапливающих данные клиентов «про запас». Чем больше персональных полей хранится и отдаётся наружу, тем крупнее единая точка отказа. Минимизация данных и строгое разграничение того, что вообще доступно через внешний API, снижают ущерб ещё до того, как сработает защита периметра.
Как защитить свои API: чек-лист
Инцидент CenterPoint удобно превратить в короткий практический список проверок. Пройдите по нему для каждого обращённого в интернет эндпоинта:
Аутентификация и авторизация. Ни один эндпоинт с персональными данными не должен отвечать без валидного токена. Проверяйте не только факт аутентификации, но и авторизацию на уровне объектов (BOLA/IDOR) — что пользователь имеет право видеть именно эти записи.
Ограничение частоты запросов (rate limiting) и квоты. Ограничьте число запросов на клиента и на IP, чтобы массовая выгрузка стала физически медленной и заметной.
WAF и мониторинг аномалий. Разверните межсетевой экран уровня приложений и настройте алерты на аномальные объёмы обращений к одному эндпоинту — чтобы автоматическая выкачка вызывала блокировку, а не оставалась незамеченной.
Минимизация данных в ответе. API должен отдавать только те поля, которые нужны клиенту. SSN, номера документов и полные адреса не должны попадать в ответ «за компанию».
Регулярный внешний аудит и пентест. Инвентаризируйте все внешние интерфейсы и проверяйте их независимым тестированием на проникновение — именно оно ловит «забытые» и недокументированные эндпоинты, которые чаще всего и утекают.
Часто задаваемые вопросы
Что именно подтвердила CenterPoint Energy? 14 сентября 2026 года компания подтвердила, что неавторизованная третья сторона получила доступ к клиентским данным через внешнюю систему, а 15 сентября раскрыла инцидент в SEC. Поставка электро- и газоснабжения не пострадала.
Сколько записей утекло? Атакующий заявляет о 7,49 млн выгруженных записей и потенциале до 17,44 млн. CenterPoint официально не подтвердила эти цифры и продолжает уточнять объём затронутых клиентов и данных.
Как произошла утечка? По версии атакующего — через внешний API без аутентификации, WAF, проверки сертификатов и ограничения частоты запросов; данные выгружались в JSONL и конвертировались в CSV. Это типовой сценарий из OWASP API Security Top 10.
Какие данные оказались под угрозой? Имена, телефоны, адреса обслуживания и биллинга, номера счетов, суммы платежей, email, номера водительских удостоверений и последние четыре цифры SSN.
Что сделать командам разработки? Проверить каждый внешний эндпоинт на аутентификацию, авторизацию на уровне объектов, rate limiting и минимизацию данных, развернуть WAF и мониторинг аномалий и провести независимый аудит API и пентест.
Источники
Help Net Security — CenterPoint Energy confirms data breach following claims on hacking forum, 16 сентября 2026 года.
ABC13 Houston — CenterPoint Energy customers' personal information breached in data incident, company officials say, 15 сентября 2026 года (со ссылкой на форму SEC 8-K компании).
Внешние API отдают персональные данные?
Кейс CenterPoint показывает: один незащищённый эндпоинт стоит миллионов записей и коллективных исков. Проведём пентест ваших API — проверим аутентификацию, авторизацию на уровне объектов, лимиты запросов и найдём «забытые» интерфейсы до того, как их найдёт атакующий.