CenterPoint xác nhận rò dữ liệu: con số 7,5 triệu vẫn là tuyên bố của hacker

|Tác giả: Ban biên tập QUASA|7 phút đọc| 6
CenterPoint xác nhận rò dữ liệu: con số 7,5 triệu vẫn là tuyên bố của hacker

Trong Form 8-K nộp ngày 14/9/2026, CenterPoint Energy xác nhận một bên không được phép đã lấy thông tin cá nhân liên quan đến một bộ phận khách hàng qua một hệ thống giao tiếp với bên ngoài. Công ty chưa công bố số khách hàng bị ảnh hưởng hoặc đầy đủ các loại dữ liệu đã bị lấy vì cuộc điều tra vẫn tiếp diễn.

Dịch vụ điện và khí đốt của CenterPoint không bị gián đoạn. Trong khi đó, The Record đưa tin ngày 15/9 rằng bài đăng của tội phạm mạng tuyên bố đã lấy khoảng 7,5 triệu bản ghi; đây không phải quy mô đã được CenterPoint hay điều tra viên độc lập xác nhận.

CenterPoint đã xác nhận đến đâu

CenterPoint cho biết họ biết đến một bài đăng trực tuyến trong tháng 9, trong đó một bên thứ ba tuyên bố có tập dữ liệu chứa thông tin khách hàng. Sau đó, công ty kích hoạt quy trình ứng phó sự cố, điều tra với sự hỗ trợ của chuyên gia an ninh mạng bên ngoài và thực hiện thêm các biện pháp bảo vệ hệ thống.

Kết quả điều tra ban đầu đủ để xác định rằng thông tin cá nhân của một bộ phận khách hàng đã bị lấy. Tuy nhiên, hồ sơ không nêu tên hệ thống, không xác định số cá nhân liên quan và không liệt kê những trường dữ liệu cụ thể đã bị truy cập.

Công ty đã báo vụ việc cho cơ quan thực thi pháp luật và thông báo cho một số cơ quan quản lý. CenterPoint dự kiến liên hệ với khách hàng bị ảnh hưởng và cơ quan có thẩm quyền theo yêu cầu pháp luật sau khi xác định được phạm vi sự cố.

Hai cột thông tin: đã xác nhận và chưa được xác minh

Thông tin công khai hiện phải được tách thành hai nhóm, bởi kết luận của CenterPoint và nội dung do người tự nhận thực hiện vụ tấn công đăng tải không có cùng mức độ kiểm chứng.

  • Đã xác nhận: một bên không được phép lấy thông tin cá nhân liên quan đến một bộ phận khách hàng qua một hệ thống giao tiếp với bên ngoài; phạm vi vẫn đang được điều tra; hoạt động cung cấp điện và khí đốt không bị ảnh hưởng.
  • Chưa được xác minh: quy mô khoảng 7,5 triệu bản ghi hoặc 7,49 triệu tệp, danh sách chi tiết các trường dữ liệu và tuyên bố rằng điểm truy cập là một API được bảo vệ kém.

Bài đăng được The Record mô tả còn tuyên bố dữ liệu gồm tên khách hàng, thông tin tài khoản, thông tin thanh toán và bốn chữ số cuối của số An sinh Xã hội. CenterPoint chưa xác nhận danh sách này và người phát ngôn của công ty không trả lời thêm các câu hỏi của tờ báo về nội dung bài đăng.

Con số 7,5 triệu cũng không thể được hiểu là 7,5 triệu khách hàng. Một nguồn nói đến “bản ghi”, nguồn khác nói đến “tệp”; một cá nhân có thể xuất hiện trong nhiều mục, còn hồ sơ pháp lý không đưa ra phép quy đổi sang số người duy nhất bị ảnh hưởng.

Vì sao 7,49 triệu tệp chưa phải kết luận điều tra

TechRadar đưa tin ngày 16/9 rằng tác nhân đe dọa tuyên bố đã lấy 7,49 triệu tệp từ một API được bảo vệ kém, với dữ liệu được cho là gồm thông tin liên hệ, thanh toán, ngày chuyển đến, bằng lái xe và bốn chữ số cuối của số An sinh Xã hội. Bài viết đồng thời lưu ý những cáo buộc này chưa được điều tra viên độc lập xác nhận.

Chi tiết “API” không xuất hiện trong Form 8-K. CenterPoint chỉ đề cập đến một hệ thống giao tiếp với bên ngoài, vì vậy chưa có cơ sở công khai để coi mô tả kỹ thuật của bên tấn công là phát hiện của công ty.

Sự khác biệt giữa 7,5 triệu bản ghi và 7,49 triệu tệp không phải một phép đo độc lập về quy mô sự cố. Cả hai đều bắt nguồn từ tuyên bố của tác nhân đe dọa, trong khi phạm vi khách hàng và thành phần dữ liệu vẫn là hai nội dung CenterPoint đang điều tra.

Dịch vụ bình thường, nhưng rủi ro dữ liệu chưa được định lượng

Việc điện và khí đốt tiếp tục hoạt động chỉ cho thấy sự cố không làm gián đoạn dịch vụ tiện ích. CenterPoint cũng đánh giá tại thời điểm nộp hồ sơ rằng vụ việc khó có khả năng gây ảnh hưởng trọng yếu đến tình hình tài chính hoặc kết quả hoạt động của công ty, dù doanh nghiệp đã phát sinh và dự kiến tiếp tục phát sinh chi phí ứng phó.

Những đánh giá đó không xác định mức độ rủi ro đối với từng khách hàng. Khi loại dữ liệu bị lấy chưa được công bố, chưa thể kết luận một cá nhân có nguy cơ bị chiếm tài khoản, gian lận danh tính hay chỉ bị nhắm đến bằng thư và cuộc gọi giả mạo.

Khách hàng nên làm gì trong lúc chờ thông báo

Khách hàng không nên mặc định mình thuộc phạm vi ảnh hưởng, nhưng có thể thực hiện các biện pháp phòng vệ không phụ thuộc vào con số cuối cùng. Mọi thông báo cần được kiểm tra qua trang hoặc kênh liên hệ chính thức của CenterPoint, thay vì đăng nhập từ liên kết trong email hay tin nhắn bất ngờ.

  1. Dùng mật khẩu riêng cho tài khoản CenterPoint; nếu mật khẩu hiện tại đã được sử dụng ở nơi khác, hãy đổi tại tất cả tài khoản có liên quan và bật xác thực nhiều yếu tố ở nơi hỗ trợ.
  2. Theo dõi tài khoản tiện ích, ngân hàng và thẻ để phát hiện thay đổi thông tin liên hệ, yêu cầu thanh toán hoặc giao dịch không nhận ra.
  3. Cảnh giác với người gọi biết tên, địa chỉ hoặc một phần thông tin tài khoản. Việc đọc đúng dữ liệu cá nhân không chứng minh người gọi đại diện cho CenterPoint.
  4. Nếu nhận được thông báo chính thức xác nhận dữ liệu định danh nhạy cảm bị ảnh hưởng, hãy làm theo hướng dẫn dành riêng cho loại dữ liệu đó và cân nhắc biện pháp giám sát hoặc đóng băng hồ sơ tín dụng tại Mỹ.

Trạng thái công khai của vụ việc vẫn có một ranh giới rõ ràng: CenterPoint đã xác nhận dữ liệu cá nhân của một bộ phận khách hàng bị lấy, nhưng chưa xác định số người và danh sách dữ liệu đầy đủ. Các mốc tiếp theo sẽ là kết quả xác định phạm vi, thông báo cho những khách hàng liên quan và cập nhật với cơ quan quản lý; cho tới khi đó, 7,5 triệu phải được ghi nhận là tuyên bố của hacker, không phải kết luận điều tra.

Đọc thêm:

Chia sẻ:

Đăng ký bản tin

Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.

0