Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
16 septembre 2026 FUITE NEW CONFIRMÉ 4 min de lecture

CenterPoint Energy confirme une fuite de données clients

CenterPoint Energy a confirmé, dans un document remis au régulateur américain des marchés financiers, qu'un tiers non autorisé avait obtenu des informations personnelles relatives à une partie de ses clients. L'entreprise enquête encore sur l'étendue de l'incident. Le volume avancé en ligne et la liste détaillée des données ne sont pas confirmés par l'entreprise.

Une confirmation officielle, mais un périmètre encore inconnu

Le 14 septembre 2026, CenterPoint Energy a déposé un formulaire 8-K auprès de la Securities and Exchange Commission, le régulateur américain des marchés financiers. L'entreprise y indique avoir découvert en septembre une publication en ligne d'un tiers affirmant détenir un jeu de données contenant des informations de clients.

Après cette découverte, CenterPoint Energy dit avoir activé ses procédures de réponse à incident, lancé une enquête avec des experts externes et pris des mesures supplémentaires pour protéger ses systèmes. Le point le plus important du document est sans ambiguïté : l'entreprise a déterminé qu'un tiers non autorisé avait obtenu des informations personnelles concernant une partie de ses clients, depuis l'un de ses systèmes accessibles depuis Internet.

C'est donc une fuite confirmée par la victime, et non une simple revendication publiée sur un forum. En revanche, le document ne donne ni le nombre de personnes concernées ni la liste des catégories de données récupérées.

Le réseau électrique et gazier n'a pas été interrompu

CenterPoint Energy précise que la fourniture d'électricité et de gaz est restée opérationnelle et n'a pas été perturbée par l'incident. L'entreprise écrit également ne pas considérer, à la date de son dépôt, qu'un impact matériel sur sa situation financière ou ses résultats soit raisonnablement probable.

Cette information ne minimise pas le risque pour les personnes concernées. Elle distingue deux réalités : les services essentiels ont continué de fonctionner, tandis que des informations personnelles ont été obtenues de façon non autorisée. Pour un client, les conséquences possibles dépendent surtout de la nature exacte des données exposées, qui n'est pas encore établie officiellement.

Des affirmations en ligne à traiter comme telles

Un média spécialisé, Help Net Security, rapporte qu'un auteur utilisant le pseudonyme « 4d722e4d656f77 » affirme avoir récupéré 7,49 millions de lignes depuis une interface de programmation, ou API. Cette personne attribue l'accès à l'absence de plusieurs protections et décrit des fichiers contenant notamment des coordonnées, des informations de compte et de facturation.

Ces éléments sont des déclarations de l'auteur de la revendication. CenterPoint Energy ne les confirme pas dans son dépôt auprès de la SEC. L'entreprise confirme une obtention non autorisée de données personnelles, mais elle poursuit son enquête pour déterminer quels clients et quelles informations sont concernés. Le chiffre de 7,49 millions et les détails techniques ne doivent donc pas être présentés comme des faits établis.

Pourquoi les faux messages peuvent suivre une fuite

Quand une entreprise confirme une fuite sans préciser encore les données touchées, le bon réflexe n'est pas de modifier son mot de passe par automatisme. Aucun identifiant ni mot de passe n'a été confirmé comme exposé dans le document officiel. Le risque le plus concret, à ce stade, est qu'un escroc utilise le nom de l'entreprise dans un courriel, un SMS ou un appel pour paraître crédible.

Un message prétendant annoncer une vérification de compte, un remboursement ou une facture urgente doit être contrôlé autrement : ne cliquez pas sur son lien et ne rappelez pas le numéro fourni. Ouvrez vous-même le site ou l'application habituelle de votre fournisseur d'énergie, ou utilisez les coordonnées déjà présentes sur une facture authentique. Cette séparation entre le message reçu et le canal que vous choisissez évite de donner des informations à un interlocuteur qui imite l'entreprise.

Les clients et les autorités doivent être informés

CenterPoint Energy indique avoir signalé l'affaire aux forces de l'ordre et à certaines autorités de contrôle. L'entreprise affirme qu'elle notifiera les clients et autorités concernés lorsque la loi l'exige. Les personnes qui recevraient un avis officiel devront donc en vérifier l'authenticité par un canal indépendant avant de suivre une consigne ou de transmettre une information.

L'incident rappelle aussi qu'une annonce de fuite peut attirer de nouveaux pièges. Les fraudeurs n'ont pas besoin de connaître tous les détails techniques pour exploiter l'inquiétude provoquée par l'annonce publique.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier le nombre de clients touchés, les catégories précises de données personnelles obtenues, la méthode d'accès employée ni la date à laquelle l'accès non autorisé a commencé. CenterPoint Energy ne les publie pas dans son formulaire 8-K du 14 septembre et indique que son enquête est en cours.

Nous ne pouvons pas non plus vérifier les 7,49 millions de lignes, l'API décrite ni la liste détaillée des champs évoqués par l'auteur de la revendication en ligne. Ces éléments sont rapportés comme des affirmations, pas comme une confirmation de CenterPoint Energy.

Le déroulé

  • Septembre 2026 · CenterPoint Energy indique avoir pris connaissance d'une publication en ligne affirmant détenir un jeu de données clients.
  • Après cette découverte · L'entreprise active sa réponse à incident, enquête avec des experts externes et prend des mesures de protection supplémentaires.
  • 14 septembre 2026 · CenterPoint Energy dépose son formulaire 8-K et confirme qu'un tiers non autorisé a obtenu des informations personnelles d'une partie de ses clients.

Ce qu'il faut faire

  • Ne cliquez pas depuis un message lié à cette fuite. Pour vérifier une facture, un compte ou une alerte, ouvrez vous-même le site ou l'application habituelle de votre fournisseur d'énergie.
  • Contrôlez l'avis par un canal indépendant. Un véritable avis peut être imité. Utilisez les coordonnées d'une facture authentique plutôt que le numéro ou le lien du message reçu.

Sources : CenterPoint Energy ↗ · Help Net Security ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.