Southern Company: una brecha expone 400.000 cuentas
Southern Company está avisando a unos 400.000 clientes de que un tercero no autorizado accedió a los datos de sus cuentas de suministro a través del portal de clientes online de la compañía.
El holding energético, con sede en Atlanta, gestiona compañías eléctricas en tres estados de EE. UU. y empresas de distribución de gas natural en cuatro, y da servicio en total a más de 9 millones de clientes. Sus filiales eléctricas son Georgia Power, Alabama Power y Mississippi Power.
La mayoría de las cuentas afectadas son de Georgia Power
Los clientes de Georgia Power son el grupo más afectado por el incidente, con unas 300.000 cuentas comprometidas. Según Southern Company, otras 100.000 aproximadamente corresponden a Alabama Power, que tiene 1,6 millones de cuentas en total.
Mississippi Power también figura en el aviso público de la compañía, pero Southern Company no ha dicho cuántos de sus clientes se han visto afectados.
"Un tercero no autorizado accedió a cierta información limitada sobre las cuentas de aproximadamente 400.000 clientes. En cuanto lo detectamos, tomamos medidas inmediatas para detener la actividad y hemos recurrido a las fuerzas de seguridad", señaló la empresa en un comunicado enviado a los medios.
Qué datos han quedado expuestos
El aviso público enumera las categorías de información afectadas. "Según nuestra investigación hasta la fecha, la información limitada de las cuentas de clientes a la que tuvo acceso el tercero no autorizado incluye el nombre del cliente, la dirección postal, el número de teléfono, el correo electrónico o los últimos 4 dígitos de su número de la Seguridad Social, además de otros datos básicos de la cuenta", indica el aviso.
En EE. UU., el número de la Seguridad Social (SSN) es un identificador nacional que se utiliza para los impuestos, las comprobaciones de solvencia y muchos trámites oficiales. Incluso los números parciales son valiosos para los estafadores, porque los últimos cuatro dígitos se usan a menudo para verificar la identidad ante bancos, operadoras de telefonía y proveedores de servicios.
Según la compañía, el atacante no accedió a números de cuentas bancarias, números de tarjetas de pago ni números de permisos de conducir.
Siguen abiertas preguntas clave
Southern Company no ha dicho cuándo se produjo la intrusión. Tampoco ha explicado cómo entró el atacante en el portal de clientes, por lo que no está claro si se trató de credenciales robadas, de una vulnerabilidad de software o de algún otro punto débil.
La empresa se está poniendo en contacto con los clientes afectados por correo postal y correo electrónico. Les ofrece un año gratuito de vigilancia del crédito, un servicio que avisa de los cambios en su expediente crediticio, como la apertura de nuevas cuentas a su nombre.
Nuestro análisis
A primera vista, parece una brecha de menor gravedad. No se han llevado datos de pago, ni datos bancarios, ni números completos de identificación oficial. Pero no hay que restar importancia a la combinación de datos que ha quedado expuesta. Nombres, domicilios, números de teléfono, direcciones de correo electrónico y números de la Seguridad Social parciales, junto con datos de cuenta de un proveedor de confianza, son un material muy útil para el phishing dirigido y la ingeniería social.
Los clientes de compañías de suministro son un buen objetivo para este tipo de estafas. La gente da por hecho que su eléctrica se pondrá en contacto con ella por facturas, cortes de suministro y problemas de pago, y los mensajes que amenazan con cortar el servicio generan sensación de urgencia. Un estafador capaz de citar un dato real de la cuenta y los últimos cuatro dígitos de un SSN resultará mucho más convincente. Los clientes afectados deberían desconfiar de llamadas, SMS o correos inesperados que digan venir de Georgia Power, Alabama Power o Mississippi Power, sobre todo si piden pagos.
El incidente encaja además en una tendencia que hemos cubierto recientemente, en la que identificadores parciales o aparentemente inofensivos acaban en manos de los atacantes. Entre los ejemplos están la brecha de Frontline Education, que expuso los SSN de personal escolar, y el incidente, mucho mayor, del registro CPR de Dinamarca. Los portales de cara al cliente son una vía de entrada habitual en estos casos, y el comercio minorista ha sufrido problemas similares, como demostró el reciente ciberataque contra ASOS.
Habrá que estar atentos a si Southern Company revela cómo se accedió al portal y cuándo empezó la actividad. También a si en notificaciones posteriores aparece una cifra de clientes afectados de Mississippi Power. Dado que la compañía opera infraestructuras energéticas críticas, cualquier indicio de que la intrusión fue más allá de los sistemas de cara al cliente cambiaría considerablemente el panorama. Por ahora, nada en las declaraciones de la empresa apunta en esa dirección.
