Datalek bij Southern Company treft 400.000 energieklanten

Datalek bij Southern Company treft 400.000 energieklanten

Southern Company brengt zo'n 400.000 klanten op de hoogte dat een onbevoegde derde partij via het online klantenportaal van het bedrijf toegang heeft gekregen tot hun accountgegevens.

De energieholding uit Atlanta exploiteert elektriciteitsbedrijven in drie Amerikaanse staten en aardgasdistributiebedrijven in vier, en bedient in totaal meer dan 9 miljoen klanten. De elektriciteitsdochters zijn Georgia Power, Alabama Power en Mississippi Power.

Meeste getroffen accounts zijn van Georgia Power

Klanten van Georgia Power vormen het grootste deel van de getroffenen: het gaat om ongeveer 300.000 accounts. Volgens Southern Company horen nog eens zo'n 100.000 accounts bij Alabama Power, dat in totaal 1,6 miljoen accounts heeft.

Ook Mississippi Power staat in de openbare melding van het bedrijf, maar Southern Company heeft niet gezegd hoeveel klanten daar getroffen zijn.

"Een onbevoegde derde partij heeft toegang gekregen tot bepaalde, beperkte informatie over de accounts van ongeveer 400.000 klanten. Na ontdekking hebben we direct maatregelen genomen om de activiteit te stoppen en hebben we de politie ingeschakeld," aldus het bedrijf in een verklaring aan de media.

Welke gegevens zijn gelekt

De openbare melding noemt de soorten gegevens waar het om gaat. "Op basis van ons onderzoek tot nu toe omvat de beperkte klantaccountinformatie waartoe de onbevoegde partij toegang kreeg de naam, het postadres, het telefoonnummer, het e-mailadres of de laatste 4 cijfers van het Social Security Number van de klant, en andere basisgegevens van het account," staat in de melding.

In de VS is het Social Security Number een nationaal identificatienummer dat wordt gebruikt voor belastingen, kredietchecks en veel officiele procedures. Zelfs een deel van het nummer is waardevol voor fraudeurs, omdat de laatste vier cijfers vaak worden gebruikt om iemands identiteit te controleren bij banken, telecomproviders en andere dienstverleners.

Volgens het energiebedrijf heeft de aanvaller geen toegang gehad tot bankrekeningnummers, betaalkaartnummers of rijbewijsnummers.

Belangrijke vragen blijven open

Southern Company heeft niet gezegd wanneer de inbraak plaatsvond. Het bedrijf heeft ook niet uitgelegd hoe de aanvaller in het klantenportaal is gekomen, dus het is onduidelijk of er gestolen inloggegevens, een softwarelek of een andere zwakke plek in het spel was.

Getroffen klanten worden per post en e-mail benaderd. Het bedrijf biedt hun een jaar gratis kredietmonitoring aan, een dienst die mensen waarschuwt bij wijzigingen in hun kredietdossier, zoals nieuwe rekeningen die op hun naam worden geopend.

Onze analyse

Op het eerste gezicht lijkt dit een minder ernstig datalek. Er zijn geen betaalgegevens, geen bankgegevens en geen volledige overheidsidentificatienummers buitgemaakt. Maar de combinatie van gelekte gegevens moet je niet wegwuiven. Namen, woonadressen, telefoonnummers, e-mailadressen en gedeeltelijke Social Security Numbers, samen met accountgegevens van een vertrouwde leverancier, zijn bruikbaar materiaal voor gerichte phishing en social engineering.

Klanten van energiebedrijven zijn een dankbaar doelwit voor dit soort oplichting. Mensen verwachten berichten van hun energieleverancier over rekeningen, storingen en betalingsproblemen, en berichten die dreigen met afsluiting zorgen voor tijdsdruk. Een fraudeur die een echt accountgegeven en de laatste vier cijfers van een SSN kan noemen, klinkt een stuk overtuigender. Getroffen klanten doen er goed aan voorzichtig te zijn met onverwachte telefoontjes, sms'jes of e-mails die zogenaamd van Georgia Power, Alabama Power of Mississippi Power komen, vooral als daarin om een betaling wordt gevraagd.

Het incident past ook in een patroon dat we de laatste tijd vaker zien, waarbij gedeeltelijke of ogenschijnlijk onschuldige identificatiegegevens in handen van aanvallers belanden. Voorbeelden zijn het datalek bij Frontline Education, waarbij SSN's van schoolpersoneel uitlekten, en het veel grotere incident met het Deense CPR-register. Klantenportalen zijn in zulke gevallen een veelvoorkomende toegangsweg, en ook retailers kampen met vergelijkbare problemen, zoals de recente cyberaanval op ASOS liet zien.

Het is de moeite waard om in de gaten te houden of Southern Company bekendmaakt hoe er toegang tot het portaal is verkregen en wanneer de activiteit begon. Ook is het interessant of er in latere meldingen een aantal voor klanten van Mississippi Power opduikt. Omdat het bedrijf kritieke energie-infrastructuur beheert, zou elke aanwijzing dat de inbraak verder reikte dan de klantgerichte systemen het beeld flink veranderen. Voorlopig wijst niets in de verklaringen van het bedrijf daarop.