AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

CenterPoint Energy expone 7,49 millones de registros por una API sin autenticación

La empresa de servicios públicos confirmó la brecha tras la publicación de los datos en un foro clandestino — el atacante accedió sin WAF ni rate limiting
Alerta

La empresa de servicios públicos confirmó la brecha tras la publicación de los datos en un foro clandestino — el atacante accedió sin WAF ni rate limiting

CenterPoint Energy, proveedora de electricidad y gas para aproximadamente 7 millones de cuentas en Texas, Indiana, Minnesota y Ohio, confirmó en septiembre de 2026 una brecha de datos que expuso información personal de una porción de su base de clientes. La confirmación llegó después de que un actor de amenaza bajo el alias ‘4d722e4d656f77’ publicara el 12 de septiembre en un foro de ciberdelincuencia la reclamación de haber extraído 7,49 millones de registros de clientes, junto con un archivo de 2,5 GB disponible para descarga. La empresa, con un valor de mercado de 26.200 millones de dólares, presentó un formulario 8-K ante la SEC divulgando el incidente y aclarando que los servicios de energía no fueron afectados.

Cómo una API expuesta permitió la extracción masiva sin detección temprana

El atacante afirmó haber accedido a través de una interfaz de programación de aplicaciones (API) que carecía de protección WAF (Web Application Firewall, cortafuegos de aplicaciones web), rate limiting (limitación de tasa de solicitudes), protección de certificados y tokens JWT o de autenticación. Según la reclamación publicada en el foro, la empresa intentó detener la extracción de datos solo después de que ya se habían extraído millones de registros — el atacante indicó que superó la marca de 7,49 millones de líneas y que, de no haber sido interrumpido, habría alcanzado 17,44 millones de registros con solo resolver un CAPTCHA.

Los datos robados incluyen nombres, números telefónicos, direcciones de servicio y facturación, números de cuenta, montos de facturación, estado de pago y números de Seguro Social parciales. La presentación ante la SEC de CenterPoint Energy no confirma la cifra de 7,49 millones ni detalla qué campos específicos fueron expuestos — solo establece que un tercero no autorizado obtuvo información personal relacionada con una porción de los clientes a través de uno de los sistemas externos de la empresa. Medios independientes no han podido validar completamente el conjunto de datos filtrado, y los atacantes suelen inflar cifras o reempaquetar datos antiguos, por lo que el alcance final puede diferir de las reclamaciones.

El patrón recurrente de APIs críticas sin controles básicos de seguridad

La ausencia de autenticación y controles de tasa en una API que expone datos de clientes no es un fallo técnico aislado — es un indicador de que la superficie de ataque externa no estaba inventariada ni monitoreada con la misma rigurosidad que los sistemas internos. Las APIs orientadas a internet, especialmente aquellas que manejan información personal o financiera, requieren al menos autenticación basada en tokens (JWT o equivalente), limitación de solicitudes por origen y protección contra enumeración automatizada. La falta de un WAF en este contexto sugiere que la API no pasó por una revisión de seguridad antes de exponerse a internet, o que esa revisión no incluyó pruebas de enumeración y extracción masiva.

El hecho de que la empresa haya reaccionado solo después de que millones de registros ya habían sido extraídos indica que no existía monitoreo en tiempo real de patrones de acceso anómalos en esa API — un volumen de solicitudes suficiente para extraer 7,49 millones de registros debería haber disparado alertas de comportamiento anómalo si hubiera telemetría configurada. Este patrón se repite en incidentes previos de infraestructura crítica donde la detección llega después de la publicación externa, no durante la extracción.

Exposición en América Latina por dependencia de proveedores de servicios públicos con arquitecturas similares

Aunque CenterPoint Energy opera exclusivamente en Estados Unidos, el patrón de exposición tiene implicancias directas para América Latina, donde empresas de servicios públicos en México, Brasil, Colombia y Chile dependen de arquitecturas de API similares para portales de clientes, facturación electrónica y gestión de cuentas. La Comisión Federal de Electricidad (CFE) en México y distribuidoras como Enel en Brasil y Chile exponen APIs para consulta de consumo y pago en línea — si esas interfaces no implementan autenticación robusta y rate limiting, quedan expuestas al mismo vector de extracción masiva.

Publicidad728×90 — In-Article

El riesgo se amplifica en la región por la menor madurez promedio en gestión de superficie de ataque externa y la falta de marcos regulatorios que exijan auditorías de seguridad en APIs orientadas a clientes. Un atacante que replique la técnica usada contra CenterPoint en una distribuidora eléctrica de Brasil o México podría extraer millones de registros de clientes sin necesidad de explotar una vulnerabilidad técnica compleja — solo aprovechar la ausencia de controles básicos de acceso.

Qué hacer si sos cliente de CenterPoint o de una empresa con exposición similar

Para clientes de CenterPoint Energy, la recomendación inmediata es asumir que nombre, dirección, detalles de cuenta y al menos una porción del número de Seguro Social pueden haber sido expuestos. Esto implica estar alerta a intentos de phishing dirigido, ataques de relleno de credenciales (credential stuffing) y mensajes de facturación falsos que usen esta información para parecer legítimos. La combinación de datos de facturación con números de Seguro Social parciales permite a un atacante construir perfiles creíbles para ingeniería social o fraude de identidad.

Para empresas de servicios públicos y otras organizaciones que exponen APIs con datos de clientes, el caso de CenterPoint refuerza la necesidad de implementar autenticación obligatoria en todas las interfaces externas, rate limiting por origen y monitoreo de patrones de acceso anómalos. La ausencia de un WAF no es el problema central — el problema es que una API con acceso a millones de registros de clientes estuvo accesible sin autenticación. Eso no se soluciona solo con un cortafuegos de aplicaciones, sino con una revisión de arquitectura que asegure que ningún sistema externo pueda enumerar o extraer datos sin credenciales validadas.

Nuestro análisis

El incidente de CenterPoint Energy expone un patrón que se repite en infraestructura crítica: la brecha entre la percepción de seguridad interna y la realidad de la superficie de ataque externa. Una empresa con un valor de mercado de 26.200 millones de dólares y responsabilidad sobre servicios esenciales para 7 millones de cuentas no debería tener una API sin autenticación expuesta a internet — pero la tuvo, y esa API permitió la extracción de millones de registros sin disparar alertas hasta que el atacante ya había terminado. Esto no es un fallo de un solo sistema, es un fallo de proceso: la API llegó a producción sin revisión de seguridad, sin inventario de superficie de ataque y sin monitoreo de comportamiento anómalo.

El atacante no explotó una vulnerabilidad de día cero ni una cadena de ataque compleja — simplemente enumeró una API que no tenía controles de acceso. Eso coloca el incidente en la categoría de brechas prevenibles con controles básicos, no con tecnología avanzada. La pregunta que queda abierta es cuántas otras APIs en infraestructura crítica, tanto en Estados Unidos como en América Latina, están expuestas de la misma manera, esperando que alguien las encuentre y las enumere antes de que la empresa se dé cuenta de que existen.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard