Domov / Tipy a rady / Energetická spoločnosť prišla o dáta 7,5 milióna zákazníkov: čo sa z toho môžu naučiť slovenské firmy
Bezpečnosť

Energetická spoločnosť prišla o dáta 7,5 milióna zákazníkov: čo sa z toho môžu naučiť slovenské firmy

Energetická spoločnosť prišla o dáta 7,5 milióna zákazníkov: čo sa z toho môžu naučiť slovenské firmy

Útočník nepotreboval žiadne sofistikované malvéry ani nulové zraniteľnosti. Stačilo mu verejné API bez ochrany a dostatok trpezlivosti. Americká energetická spoločnosť CenterPoint Energy to zistila príliš neskoro a dnes čelí úniku dát takmer 7,5 milióna zákazníkov. Tento prípad je varovaním, ktoré sa týka každej firmy, nielen tých veľkých a amerických.

Čo sa presne stalo?

Podľa informácií portálu BleepingComputer útočník vystupujúci pod pseudonymom "4d722e4d656f77" odcudzil z CenterPoint Energy celkovo 7,49 milióna záznamov zákazníkov. Odcudzené dáta obsahujú mená, telefónne čísla, fakturačné adresy, čísla účtov, výšky faktúr a čiastočné čísla sociálneho poistenia. Spoločnosť, ktorá zásobuje elektrinou a plynom zákazníkov v štátoch Indiana, Minnesota, Ohio a Texas s ročnými tržbami presahujúcimi 9,3 miliardy dolárov, to bola nútená nahlásiť americkej Komisii pre cenné papiere a burzy (SEC).

Na prípad upozornil sám útočník, keď zverejnil odcudzené dáta online. Tvrdil, že sa spoločnosť pokúšal kontaktovať, no tá jeho správy ignorovala. Spoločnosť následne začala interné vyšetrovanie.

7,49 mil.
zákazníckych záznamov bolo odcudzených cez nezabezpečené verejné API bez akéhokoľvek riadneho obmedzenia prístupu alebo ochrany pred automatizovaným skenovaním.

Ako útočník získal prístup k dátam?

Toto je kľúčová časť celého príbehu. Útočník nemusel prelomiť žiadnu šifru ani využiť zero-day zraniteľnosť. Jednoducho prechádzal verejné API spoločnosti a systematicky sťahoval záznamy jednoducho preto, že na to nikto nebol pripravený. CenterPoint Energy totiž nemalo:

  • Rate limiting (obmedzenie počtu požiadaviek za čas)
  • Firewall na webové aplikácie (WAF)
  • Monitoring neobvyklej aktivity na API
  • Iné ochranné mechanizmy proti automatizovanému prístupu

Inými slovami: dvere boli otvorené, chodník osvetlený a nikto nestál na stráži. Útočník to len využil.

Otázka pre vás: Viete s istotou, ktoré vaše firemné systémy sú prístupné z internetu a či sú riadne chránené pred automatizovaným skenovaním?

Prečo je to dôležité aj pre slovenské firmy?

Možno si teraz myslíte: "My sme malá firma, nie americká energetická korporácia. Nás to netýka." Práve toto je najnebezpečnejší omyl. Útočníci necieľujú len na veľké ryby. Malé a stredné firmy sú pre nich atraktívne práve preto, že ich bezpečnostné opatrenia bývajú podstatne slabšie.

Navyše, európska legislatíva je v tejto oblasti mimoriadne prísna. Podľa nariadenia GDPR je každá firma, ktorá spracúva osobné údaje zákazníkov alebo zamestnancov, povinná ich chrániť primeranými technickými a organizačnými opatreniami. Únik dát podobného rozsahu by na Slovensku mohol znamenať pokutu až do výšky 20 miliónov eur alebo 4 % ročného obratu. Európska agentúra pre kybernetickú bezpečnosť ENISA dlhodobo upozorňuje, že útoky cez nezabezpečené rozhrania a API patria k najčastejším vstupným bodom pre útočníkov.

Okrem regulačného rizika je tu aj reputačné. Zákazníci, ktorí zistia, že ich dáta unikli, jednoducho odídu ku konkurencii. A v prípade B2B vzťahov môže únik dát znamenať stratu obchodného partnera, pretože aj partneri majú povinnosť dbať na bezpečnosť celého dodávateľského reťazca. Práve o tomto hovorí aj smernica NIS2, o ktorej sme písali v článku Smernica NIS2 v praxi: Čo sme sa naučili po roku platnosti?

Kde robia slovenské firmy najčastejšie chyby?

Prípad CenterPoint nie je ojedinelý. Veľmi podobné scenáre sa opakujú u firiem po celom svete, vrátane Slovenska. Na základe skúseností z praxe vidíme tieto najčastejšie slabiny:

Nezabezpečené alebo zabudnuté API

Mnohé firmy používajú rôzne API na prepájanie systémov, webov a aplikácií. Tieto rozhrania sú ľahkým terčom, ak nie sú pravidelne testované a monitorované. Starý, zabudnutý endpoint môže byť vstupnou bránou pre útočníka.

Chýbajúci firewall na webové aplikácie

Klasický sieťový firewall nestačí. Webové aplikácie potrebujú vlastnú vrstvu ochrany, ktorá filtruje podozrivú automatizovanú prevádzku. Bez nej je firma vystavená rovnakému scenáru, aký zažila CenterPoint Energy.

Žiadny monitoring neobvyklej aktivity

Útočník sťahoval záznamy systematicky po miliónoch. Správne nastavený monitoring by takúto aktivitu odhalil v priebehu minút, nie mesiacov. O dôležitosti pravidelného dohľadu nad systémami sme písali aj v článku Prečo potrebujete niekoho, kto dohliada na aktualizácie pracovných PC. Rovnaký princíp platí pre celú IT infraštruktúru.

Nedostatočné testovanie bezpečnosti

Firmy často netestujú, či ich systémy vydržia reálny útok. Penetračné testy a pravidelné IT bezpečnostné audity odhalia tieto slabiny skôr, než to urobia útočníci.

Testovanie

Penetračné testy

Odhalíme slabiny vo vašich systémoch skôr, než ich nájde útočník. Testujeme siete, aplikácie aj API rozhrania.

Pozrieť službu →
Audit

Komplexný IT audit

Zmapujeme celú vašu IT infraštruktúru a identifikujeme bezpečnostné medzery, vrátane nezabezpečených rozhraní a prístupov.

Pozrieť službu →

Čo by mala každá firma urobiť teraz?

Prípad CenterPoint Energy je dobrá príležitosť na to, aby ste sa zamysleli nad stavom bezpečnosti vo vlastnej firme. Nie je potrebné byť IT expert. Stačí si položiť niekoľko základných otázok:

  • Viete, aké systémy a rozhrania vašej firmy sú prístupné z internetu?
  • Kedy ste naposledy robili bezpečnostný audit vašej IT infraštruktúry?
  • Máte nastavený monitoring, ktorý vás upozorní na neobvyklú aktivitu?
  • Sú vaše zálohy v bezpečí a viete ich rýchlo obnoviť v prípade incidentu?

Ak na niektorú z týchto otázok neviete odpovedať s istotou, je čas konať. Čakanie na to, kým sa útok stane, je oveľa nákladnejšie ako preventívne opatrenia. Správna IT bezpečnosť nie je luxus, je to základ fungovania každej modernej firmy. Zaujíma vás aj pohľad na to, čo sa deje, keď cloudové nástroje zlyhajú? Pozrite si náš článok o tom, čo z výpadku Teams a Outlooku plynie pre vašu firmu.

Záver tohto príbehu je jednoduchý: bezpečnostné medzery existujú vo väčšine firiem. Rozdiel je v tom, či ich nájde útočník, alebo vy sami. A to druhé je vždy lepšia voľba.

Nechajte bezpečnosť na nás

Zistíme, kde sú vaše slabiny, kým to urobia útočníci: auditujeme infraštruktúru, testujeme bezpečnosť a nastavíme ochranu, ktorá skutočne funguje.

Chcem bezpečné IT

Alebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07  ·  ✉️ linka@itpomoc.sk

O IT POMOC

IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností so správou IT pre firmy v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.

Čo by vás ešte mohlo zaujímať

Môže sa niečo podobné stať aj malej firme na Slovensku?

Áno, a deje sa to pravidelne. Útočníci nerozlišujú podľa veľkosti firmy. Malé a stredné podniky sú dokonca častejším terčom práve preto, že majú menej zdrojov na bezpečnosť. Každá firma, ktorá spracúva osobné údaje zákazníkov alebo partnerov, je potenciálnym cieľom. Navyše, povinnosti vyplývajúce z GDPR platia rovnako pre jednočlennú s.r.o. aj pre korporáciu.

Čo je API a prečo je jeho zabezpečenie také dôležité?

API (Application Programming Interface) je rozhranie, cez ktoré spolu komunikujú rôzne systémy a aplikácie. Napríklad cez API sa váš web prepája s platobnou bránou, CRM systémom alebo skladovým softvérom. Ak toto rozhranie nie je správne zabezpečené, môže cez neho útočník sťahovať dáta alebo do systému vstupovať bez toho, aby ho niekto zastavil.

Ako rýchlo sa dá odhaliť podobný útok?

Pri správne nastavenom monitoringu a alertovaní môže byť neobvyklá aktivita odhalená v priebehu minút. Bez monitoringu môže útok prebiehať týždne alebo mesiace, kým si ho niekto všimne, ako sa ukázalo práve v prípade CenterPoint Energy. Správny monitoring je preto rovnako dôležitý ako samotné zabezpečenie systémov.

Čo hrozí firme na Slovensku za únik zákazníckych dát?

Podľa nariadenia GDPR môže Úrad na ochranu osobných údajov SR udeliť pokutu až do výšky 20 miliónov eur alebo 4 % celkového ročného obratu firmy, podľa toho, ktorá suma je vyššia. Okrem pokuty firma čelí reputačnému poškodeniu, strate zákazníkov a potenciálnym náhradám škôd. V praxi však ide aj o stratu dôvery partnerov a zložité interné procesy súvisiace s povinným hlásením incidentu dozornému orgánu do 72 hodín.

Potrebujete pomôcť s IT vo vašej firme?

Kontaktujte nás pre nezáväznú konzultáciu.

Zdieľaj:
16. September 2026 Autor: Tím IT POMOC
📞 Zavolať nám