CenterPoint Energy confirma roubo de dados de clientes em ataque cibernético
16 de Setembro de 2026

A CenterPoint Energy revelou uma violação de segurança que comprometeu informações pessoais de parte de seus clientes, após um invasor divulgar dados supostamente roubados da empresa de serviços públicos.

A investigação começou depois que a companhia identificou uma publicação on-line de um threat actor que afirmava ter roubado 7,49 milhões de registros.

A CenterPoint Energy, com sede em Houston, é uma concessionária pública que fornece energia elétrica e gás natural, além de operar instalações de geração de energia.

A empresa atende cerca de 7 milhões de clientes medidos em Indiana, Minnesota, Ohio e Texas, emprega aproximadamente 8.300 pessoas e gera mais de US$ 9,3 bilhões em receita anual.

No início deste mês, um threat actor que usa o pseudônimo “4d722e4d656f77” informou que roubou da CenterPoint Energy 7,49 milhões de registros de clientes, incluindo nomes, números de telefone, endereços de serviço e de cobrança, números de conta, valores de cobrança e parte dos números de Seguro Social.

Em seguida, o invasor vazou os dados e afirmou que a empresa ignorou suas mensagens e tratou o caso como uma brincadeira.

Segundo o intruso, a extração ocorreu por meio da iteração de milhões de identificadores na API pública da CenterPoint, que não contava com limitação de taxa, proteção de firewall de aplicação web (WAF) nem outras medidas de segurança contra acesso automatizado.

Em um comunicado enviado à U.S. Securities and Exchange Commission (SEC), a CenterPoint Energy confirma que houve roubo de dados, mas não informa o nome do threat actor, o número de clientes afetados nem os tipos de dados comprometidos.

“Embora a investigação ainda esteja em andamento, a companhia determinou que uma terceira parte não autorizada obteve informações pessoais relacionadas a uma parte dos clientes da empresa por meio de um de seus sistemas expostos externamente”, diz o comunicado à SEC.

“A companhia continua trabalhando com especialistas de terceiros para determinar o alcance dos clientes e das informações pessoais afetados pelo incidente e pretende notificar os clientes impactados e as autoridades regulatórias, conforme exigido pela legislação aplicável.”

A CenterPoint Energy informou que seus serviços de energia elétrica e gás não foram impactados pelo ciberataque e não acredita que o episódio vá afetar de forma relevante seus negócios ou sua situação financeira.

A empresa ativou seus procedimentos de resposta a incidentes, contratou especialistas externos em cibersegurança, reforçou as proteções de seus sistemas e comunicou o caso às autoridades policiais e regulatórias.

Já foram apresentadas em tribunais federais várias ações coletivas contra a companhia, propostas por escritórios de advocacia que representam clientes potencialmente afetados. As ações alegam que a violação de dados ocorreu entre 17 de agosto e 1º de setembro.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...