Энергетическая утечка CenterPoint Energy, техасская энергокомпания с 7 млн клиентов в Техасе, Индиане, Миннесоте и Огайо, подтвердила утечку. В SEC-филинге (такой своеобразный сущфакт в США) от 14 сентября компания признала, мол «неуполномоченная третья сторона» получила персональные данные части клиентов через одну из внешних систем. Инцидент не затронул поставки электричества и газа, и финансового влияния на компанию не ожидается. Ну это они так говорят. Если же обратиться к атакующей стороне, то форумный пост, который запустил разбирательство, появился еще 1 сентября. Автор с псевдонимом 4d722e4d656f77 (это просто Hex, который расшифровывается, как Mr.Meow) утверждает, что вытащил 7,49 млн записей через API, у которого не было нормальной аутентификации и ограничения скорости запросов. В данных имена, телефоны, email, адреса, счета, суммы, статус автоплатежа и последние четыре цифры номера социального страхования (достаточно важная бумажка). В приложении был архив в 2,5 Гб для скачивания. Хакер отдельно отметил, что мог бы вытащить и больше, но компания вмешалась. Пока CenterPoint готовит уведомления пострадавшим, против компании уже подано пять коллективных исков, совсем по другим кейсам. Юристы из Shamis & Gentile и Lippe & Associates представляют клиентов из Техаса, Индианы и Миннесоты. Причиной для иска стала функция «гостевой оплаты» на сайте, мол чтобы арендаторы могли оплачивать КУ сами. Однако при вводе номера счета она выдавала кучу персональных данных без должной проверки. Истцы утверждают, что компания имела ресурсы для предотвращения утечки, но не инвестировала в безопасность. Кстати, ник Mr.Meow подозрительно похож на MeowSHA из отчета Anthropic. Там описан франкоязычный оператор, связанный с экосистемой ShinyHunters, который с помощью Claude и десяти EC2-воркеров выкачал 1,8 млн Android-приложений и сканировал их на хардкодные секреты через TruffleHog. Anthropic тогда назвала это «vibe hacking», когда агент делает почти всю работу сам, пока оператор не до конца понимает, что именно взламывает. Возможно, Mr.Meow — это тот же человек под другим ником. А возможно, нам просто кажется, ведь любителей котов в сети хватает. @antiinfosec