Southern Company: Datenleck betrifft 400.000 Kundenkonten

Southern Company: Datenleck betrifft 400.000 Kundenkonten

Southern Company informiert derzeit rund 400.000 Kunden darüber, dass sich ein unbefugter Dritter über das Online-Kundenportal des Unternehmens Zugriff auf ihre Kontodaten verschafft hat.

Die Energieholding mit Sitz in Atlanta betreibt Stromversorger in drei US-Bundesstaaten und Erdgasversorger in vier weiteren und beliefert insgesamt mehr als 9 Millionen Kunden. Ihre Stromtöchter sind Georgia Power, Alabama Power und Mississippi Power.

Die meisten betroffenen Konten gehören zu Georgia Power

Den größten Anteil machen Kunden von Georgia Power aus: Rund 300.000 Konten sind betroffen. Weitere etwa 100.000 entfallen laut Southern Company auf Alabama Power, das insgesamt 1,6 Millionen Konten zählt.

Auch Mississippi Power wird in der öffentlichen Mitteilung des Unternehmens genannt. Wie viele Kunden dort betroffen sind, hat Southern Company allerdings nicht gesagt.

"Ein unbefugter Dritter hat auf bestimmte, begrenzte Informationen zu den Konten von rund 400.000 Kunden zugegriffen. Nach der Entdeckung haben wir umgehend Maßnahmen ergriffen, um die Aktivität zu stoppen, und die Strafverfolgungsbehörden eingeschaltet", heißt es in einer Stellungnahme des Unternehmens an die Medien.

Welche Daten offengelegt wurden

Die öffentliche Mitteilung führt die betroffenen Datenkategorien auf. "Nach dem derzeitigen Stand unserer Untersuchung umfassen die begrenzten Kundenkontoinformationen, auf die die unbefugte Partei Zugriff erlangt hat, den Namen des Kunden, die Postanschrift, die Telefonnummer, die E-Mail-Adresse oder die letzten 4 Ziffern der Sozialversicherungsnummer sowie weitere grundlegende Kontodaten", heißt es darin.

In den USA ist die Sozialversicherungsnummer eine landesweite Kennung, die für Steuern, Bonitätsprüfungen und viele behördliche Vorgänge genutzt wird. Selbst Teile davon sind für Betrüger wertvoll, denn die letzten vier Ziffern dienen häufig zur Identitätsprüfung bei Banken, Mobilfunkanbietern und Dienstleistern.

Nach Angaben des Versorgers hatte der Angreifer keinen Zugriff auf Bankkontonummern, Kartennummern oder Führerscheinnummern.

Wichtige Fragen bleiben offen

Southern Company hat nicht mitgeteilt, wann der Angriff stattfand. Ebenso wenig hat das Unternehmen erklärt, wie der Angreifer in das Kundenportal gelangte. Ob gestohlene Zugangsdaten, eine Softwarelücke oder eine andere Schwachstelle im Spiel war, ist daher unklar.

Die Betroffenen werden per Post und E-Mail benachrichtigt. Das Unternehmen bietet ihnen ein Jahr lang kostenlose Bonitätsüberwachung an - ein Dienst, der bei Änderungen in der Kreditakte Alarm schlägt, etwa wenn neue Konten auf ihren Namen eröffnet werden.

Unsere Einschätzung

Auf den ersten Blick wirkt das wie ein eher harmloser Vorfall. Es wurden weder Zahlungsdaten noch Bankverbindungen oder vollständige amtliche Identifikationsnummern abgegriffen. Die Mischung der offengelegten Daten sollte man trotzdem nicht unterschätzen. Namen, Wohnadressen, Telefonnummern, E-Mail-Adressen und Teile von Sozialversicherungsnummern, kombiniert mit Kontodaten eines vertrauenswürdigen Anbieters, sind brauchbares Material für gezieltes Phishing und Social Engineering.

Kunden von Energieversorgern sind ein gutes Ziel für diese Art von Betrug. Die Leute rechnen damit, dass sich ihr Stromanbieter wegen Rechnungen, Ausfällen oder Zahlungsproblemen meldet, und Nachrichten, die mit einer Sperre drohen, erzeugen Zeitdruck. Ein Betrüger, der eine echte Kontoangabe und die letzten vier Ziffern der Sozialversicherungsnummer nennen kann, klingt deutlich glaubwürdiger. Betroffene sollten bei unerwarteten Anrufen, SMS oder E-Mails, die angeblich von Georgia Power, Alabama Power oder Mississippi Power stammen, vorsichtig sein - vor allem, wenn darin Zahlungen gefordert werden.

Der Vorfall passt auch zu einem Muster, über das wir zuletzt berichtet haben: Teilweise oder scheinbar harmlose Kennungen landen in den Händen von Angreifern. Beispiele sind das Datenleck bei Frontline Education, bei dem Sozialversicherungsnummern von Schulpersonal offengelegt wurden, und der deutlich größere Vorfall rund um das dänische CPR-Register. Kundenportale sind in solchen Fällen ein häufiges Einfallstor, und auch Händler hatten schon ähnliche Probleme, wie der jüngste Cyberangriff auf ASOS gezeigt hat.

Es lohnt sich zu beobachten, ob Southern Company offenlegt, wie auf das Portal zugegriffen wurde und wann die Aktivität begann. Ebenso interessant ist, ob in späteren Benachrichtigungen eine Zahl für die Kunden von Mississippi Power auftaucht. Da das Unternehmen kritische Energieinfrastruktur betreibt, würde jeder Hinweis darauf, dass der Angriff über die kundenseitigen Systeme hinausging, das Bild erheblich verändern. Bislang deutet in den Angaben des Unternehmens nichts darauf hin.