---
title: "CenterPoint Energy confirma roubo de dados de clientes em ataque cibernético"
author: "Gustavo Ramos O. Klein"
date: "2026-09-17 08:15:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/17/centerpoint-energy-confirma-roubo-de-dados-de-clientes-em-ataque-cibernetico/md"
---

## Resumo
- A CenterPoint Energy confirmou que um terceiro não autorizado obteve informações pessoais de uma parcela de seus clientes por meio de um sistema externo.
- A confirmação ocorreu após uma postagem online, mas a empresa ainda investiga o alcance do incidente.
- O invasor alegou ter roubado 7,49 milhões de registros, volume que não foi confirmado pela companhia.
- Os dados supostamente incluem nomes, telefones, endereços, números de conta, valores de faturamento e números parciais de Seguro Social.
- A alegação de acesso por uma API pública sem rate limiting ainda não foi validada pela investigação.
- Os serviços de eletricidade e gás permaneceram inalterados, enquanto a empresa acionou especialistas externos e autoridades.
- O caso de setembro de 2026 é distinto do vazamento anterior ligado ao fornecedor CLEAResult e ao software MOVEit.

---

A **CenterPoint Energy** confirmou em setembro de 2026 que um terceiro não autorizado obteve informações pessoais de uma parcela de seus clientes por meio de um sistema externo, depois que uma postagem online alegou que dados haviam sido roubados. A confirmação veio em arquivamento à **SEC**, órgão regulador do mercado de capitais dos EUA, enquanto a investigação continua. O invasor afirmou ter 7,49 milhões de registros, mas esse volume e a lista de campos continuam apresentados como alegações, não como uma contagem final validada pela empresa. Os serviços de eletricidade e gás não foram impactados, segundo a companhia. A seguir, o ponto que precisa ser desbugado é a diferença entre o que a CenterPoint reconheceu e o que ainda depende da apuração.

## O que a empresa confirmou

O documento apresentado à **SEC**, descrito neste [relato sobre o caso](https://www.bleepingcomputer.com/news/security/centerpoint-energy-confirms-customer-data-stolen-in-cyberattack/), registra que um terceiro não autorizado obteve informações pessoais de uma parcela dos clientes por meio de um sistema externo da CenterPoint. A companhia confirmou o incidente depois de tomar conhecimento de uma postagem online feita por um terceiro que alegava ter obtido um conjunto de dados de clientes. Essa sequência explica por que a confirmação empresarial e a narrativa do invasor precisam ser lidas em camadas separadas. A primeira estabelece que houve acesso não autorizado e obtenção de informações; a segunda ainda precisa ser testada pela investigação em andamento.

O ponto mais sensível é o número divulgado pelo invasor: **7,49 milhões de registros**. A CenterPoint não apresentou, nas informações reunidas pelas fontes, essa cifra como contagem final de clientes afetados, e a KHOU informou que a empresa ainda não detalhou a natureza exata dos dados ou o total de afetados. Por isso, registrar o volume como fato fechado confundiria uma alegação pública com resultado pericial. O que já foi confirmado é a exposição de informações pessoais de uma parcela de clientes, enquanto o escopo segue em identificação.

## Quais dados aparecem na alegação

Segundo os relatos sobre a postagem, o conjunto atribuído ao invasor incluiria **nomes, telefones, endereços, números de conta, valores de faturamento e números parciais de Seguro Social**. Essa relação descreve os campos alegadamente presentes nos registros, não uma confirmação pública da CenterPoint para cada categoria. O detalhe precisa ser apresentado com essa ressalva, porque a investigação ainda não definiu publicamente a natureza completa dos dados comprometidos. A confirmação oficial permanece restrita à obtenção de informações pessoais por um terceiro não autorizado.

O invasor também alegou ter chegado aos dados por uma **API pública** sem limitação de taxa, conhecida como rate limiting. API é uma interface que permite a comunicação entre sistemas; nesse caso, a formulação descreve uma possível porta de interação com um serviço externo, mas não prova, por si só, que esse foi o caminho validado pela investigação. Rate limiting é o controle que restringe a quantidade de requisições feitas em determinado intervalo, e a ausência desse controle aparece apenas na versão divulgada pelo invasor. A CenterPoint confirmou a obtenção não autorizada, mas as fontes não atribuem à companhia uma confirmação pública desse método de acesso.

## Dados expostos, serviços preservados

Apesar da exposição de dados, a CenterPoint informou que os serviços de **eletricidade e gás** não foram impactados. A Reuters também relatou que as operações de serviços públicos permaneceram inalteradas e que a empresa não acredita que o incidente terá impacto material em sua condição financeira. Essa informação separa o impacto sobre dados de clientes do impacto sobre a continuidade dos serviços prestados pela companhia. A ausência de interrupção operacional, porém, não elimina a necessidade de esclarecer quais pessoas foram afetadas.

Como parte da resposta, a companhia ativou **procedimentos de resposta a incidentes**, contratou especialistas externos em segurança cibernética e notificou autoridades policiais e regulatórias. A investigação continua, e a empresa trabalha para identificar o escopo e notificar os impactados conforme a legislação aplicável. A CenterPoint ainda informou que possui seguro cibernético e espera usá-lo para compensar custos relacionados ao evento. O próximo dado relevante, portanto, será a delimitação oficial dos registros e das pessoas atingidas, não a repetição isolada do número publicado pelo invasor.

## Por que o caso não deve ser confundido com o vazamento do MOVEit

Há ainda um caso anterior que precisa permanecer separado desta ocorrência. Dados de cerca de **3 milhões de clientes** da CenterPoint foram publicados em fórum criminoso em dezembro de 2024, em uma exposição associada ao software MOVEit e ao fornecedor terceirizado CLEAResult. Nesse episódio, os dados incluíam nomes completos, endereços e telefones, e a origem foi relacionada à exploração de uma vulnerabilidade no sistema usado pelo fornecedor. Trata-se de uma violação de cadeia de suprimentos, isto é, um incidente que alcança os dados por meio de uma organização parceira, enquanto o caso confirmado em setembro de 2026 envolve um sistema externo da própria CenterPoint.

A diferença entre os dois episódios não é um detalhe de redação: ela define qual origem deve ser apurada em cada investigação. No caso ligado ao MOVEit, a CenterPoint afirmou que os dados vieram do sistema do fornecedor e não diretamente da própria rede, segundo o The Record. No caso de setembro de 2026, a confirmação disponível aponta para a obtenção de dados por meio de um sistema externo da própria empresa, após a postagem do terceiro. Misturar os cerca de 3 milhões de registros do episódio anterior aos 7,49 milhões alegados agora produziria uma soma sem respaldo nas fontes.

## A investigação e os próximos passos

A confirmação também já tem consequência jurídica: uma **ação coletiva** foi protocolada em 10 de setembro de 2026, em Houston, alegando que a empresa não protegeu adequadamente as informações pessoais dos clientes. A CenterPoint ainda não detalhou a natureza exata dos dados comprometidos nem o número total de afetados, conforme a KHOU. A empresa informou que trabalha para identificar o escopo e notificar as pessoas impactadas segundo a legislação aplicável. A ação não substitui a investigação técnica, e as alegações apresentadas no processo ainda não equivalem a uma decisão judicial.

Até que a apuração avance, a leitura mais segura é separar três camadas: **o acesso não autorizado confirmado**, o conjunto de dados e o volume alegados pelo invasor, e o número final de pessoas que a empresa conseguir identificar. A CenterPoint diz que os serviços de eletricidade e gás continuam sem impacto, mas ainda precisa esclarecer o alcance da exposição e cumprir as notificações previstas. O seguro cibernético deverá ser usado para compensar custos relacionados ao evento, enquanto especialistas externos e autoridades acompanham a resposta. Esse é o próximo passo concreto para clientes e para a empresa: substituir a postagem inicial por uma delimitação oficial dos dados e dos afetados.