Southern Company : piratage de 400 000 comptes clients
Southern Company informe environ 400 000 clients qu'un tiers non autorisé a eu accès aux informations de leur compte d'énergie via le portail client en ligne de l'entreprise.
Basé à Atlanta, ce groupe énergétique exploite des services d'électricité dans trois États américains et des activités de distribution de gaz naturel dans quatre, pour un total de plus de 9 millions de clients. Ses filiales d'électricité sont Georgia Power, Alabama Power et Mississippi Power.
La plupart des comptes touchés appartiennent à Georgia Power
Les clients de Georgia Power représentent la plus grande part de l'incident, avec environ 300 000 comptes concernés. Selon Southern Company, quelque 100 000 autres appartiennent à Alabama Power, qui compte 1,6 million de comptes au total.
Mississippi Power figure également dans l'avis public de l'entreprise, mais Southern Company n'a pas précisé combien de ses clients sont touchés.
"Un tiers non autorisé a eu accès à certaines informations limitées concernant les comptes d'environ 400 000 clients. Dès la détection, nous avons pris des mesures immédiates pour stopper cette activité et avons saisi les forces de l'ordre", a déclaré l'entreprise dans un communiqué transmis aux médias.
Quelles données ont été exposées
L'avis public détaille les catégories d'informations concernées. "D'après notre enquête à ce jour, les informations limitées sur les comptes clients auxquelles le tiers non autorisé a eu accès comprennent le nom du client, son adresse postale, son numéro de téléphone, son adresse e-mail ou les 4 derniers chiffres de son numéro de sécurité sociale, ainsi que d'autres informations de base sur le compte", peut-on lire dans l'avis.
Aux États-Unis, le numéro de sécurité sociale (Social Security Number) est un identifiant national utilisé pour les impôts, les vérifications de solvabilité et de nombreuses démarches officielles. Même partiels, ces numéros ont de la valeur pour les fraudeurs, car les quatre derniers chiffres servent souvent à vérifier l'identité auprès des banques, des opérateurs téléphoniques et des prestataires de services.
Selon le fournisseur d'énergie, l'attaquant n'a pas eu accès aux numéros de comptes bancaires, aux numéros de cartes de paiement ni aux numéros de permis de conduire.
Des questions clés restent en suspens
Southern Company n'a pas indiqué quand l'intrusion a eu lieu. L'entreprise n'a pas non plus expliqué comment l'attaquant a pénétré dans le portail client : on ne sait donc pas s'il s'agit d'identifiants volés, d'une faille logicielle ou d'une autre faiblesse.
Les clients concernés sont contactés par courrier et par e-mail. L'entreprise leur propose un an de surveillance de crédit gratuite, un service qui les alerte en cas de modification de leur dossier de crédit, par exemple l'ouverture de nouveaux comptes à leur nom.
Notre analyse
À première vue, cette fuite semble de gravité modérée. Aucune donnée de paiement, aucune coordonnée bancaire ni aucun numéro d'identification officiel complet n'a été dérobé. Mais la combinaison des données exposées ne doit pas être prise à la légère. Noms, adresses postales, numéros de téléphone, adresses e-mail et numéros de sécurité sociale partiels, associés à des informations de compte provenant d'un fournisseur de confiance, constituent un matériau précieux pour l'hameçonnage ciblé et l'ingénierie sociale.
Les clients d'un fournisseur d'énergie sont une cible de choix pour ce type d'arnaque. Les gens s'attendent à être contactés par leur compagnie d'électricité au sujet de factures, de coupures ou de problèmes de paiement, et les messages qui menacent d'une coupure créent un sentiment d'urgence. Un fraudeur capable de citer une véritable information de compte et les quatre derniers chiffres d'un numéro de sécurité sociale paraîtra bien plus convaincant. Les clients concernés doivent se méfier des appels, SMS ou e-mails inattendus se réclamant de Georgia Power, Alabama Power ou Mississippi Power, en particulier ceux qui réclament un paiement.
L'incident s'inscrit aussi dans une tendance que nous avons couverte récemment, où des identifiants partiels ou apparemment anodins finissent entre les mains d'attaquants. On peut citer la fuite chez Frontline Education, qui a exposé les numéros de sécurité sociale de personnels scolaires, et l'incident bien plus vaste du registre CPR au Danemark. Les portails destinés aux clients sont une porte d'entrée fréquente dans ces affaires, et les distributeurs ont connu des problèmes similaires, comme l'a montré la récente cyberattaque contre ASOS.
Il faudra voir si Southern Company révèle comment le portail a été compromis et quand l'activité a commencé. Il faudra aussi voir si un chiffre concernant les clients de Mississippi Power apparaît dans de prochaines notifications. L'entreprise exploitant des infrastructures énergétiques critiques, le moindre signe que l'intrusion a dépassé les systèmes destinés aux clients changerait considérablement la donne. Pour l'instant, rien dans les déclarations de l'entreprise ne le laisse penser.
