Southern Company notifie 400 000 clients d'un accès non autorisé à leur portail. Noms, adresses et partiels SSN exposés chez Georgia Power et Alabama Power. Données bancaires non affectées.
En bref
- Southern Company notifie 400 000 clients de Georgia Power et Alabama Power d'un accès non autorisé à leurs comptes via le portail client en ligne
- Données exposées : noms, adresses, téléphones, e-mails et 4 derniers chiffres du numéro de sécurité sociale — coordonnées bancaires non affectées
- Surveillance de crédit gratuite d'un an proposée ; l'activité non autorisée a été stoppée
Les faits
Southern Company, l'un des plus grands groupes d'énergie américains gérant les filiales Georgia Power, Alabama Power et Mississippi Power, a commencé à notifier ses clients le 8 octobre 2026 d'un accès non autorisé à leurs informations de compte via son portail client en ligne. L'incident affecte environ 300 000 clients de Georgia Power, 100 000 clients d'Alabama Power, ainsi qu'un nombre non précisé de clients de Mississippi Power, pour un total d'au moins 400 000 comptes compromis.
L'attaquant a utilisé le portail client web de Southern Company pour accéder aux informations de compte. La méthode exacte d'accès n'a pas été détaillée dans les communications publiques, mais les vecteurs typiques dans ce type d'incident incluent le credential stuffing (utilisation en masse d'identifiants issus de fuites antérieures), le phishing ciblé, ou l'exploitation d'une vulnérabilité dans l'application web elle-même. Le fait que l'intrusion se soit produite via le portail client et non via des systèmes internes suggère une attaque centrée sur les authentifiants des utilisateurs finaux plutôt qu'une compromission des systèmes backend.
Les données exposées comprennent des noms complets, adresses postales, numéros de téléphone, adresses e-mail, et les quatre derniers chiffres des numéros de sécurité sociale. Southern Company a précisé que les informations bancaires, numéros de carte de paiement et numéros de permis de conduire n'ont pas été accédés. Bien que partielle, la combinaison nom + adresse + téléphone + e-mail + partiel SSN est suffisante pour permettre des tentatives de phishing ciblé (spear phishing) très convaincantes et potentiellement pour des fraudes à l'identité partielle.
Southern Company indique avoir détecté l'activité non autorisée, l'avoir stoppée, et avoir immédiatement notifié les forces de l'ordre. L'enquête interne ne révèle pas d'evidence d'un accès continu. Les clients affectés reçoivent des notifications par courrier et e-mail, accompagnées d'une offre de surveillance de crédit gratuite pendant 12 mois via un service tiers. Georgia Power et Alabama Power ont mis en place des pages dédiées sur leurs sites respectifs pour répondre aux questions des clients concernés.
Southern Company dessert environ 9 millions de clients en Géorgie, Alabama et Mississippi. L'entreprise gère non seulement la distribution d'électricité mais aussi des actifs de production incluant des centrales nucléaires, du gaz naturel et des installations solaires. La compromission du portail client, bien que limitée aux données de compte et non aux systèmes opérationnels, intervient dans un contexte de sensibilité accrue aux cyberattaques visant les infrastructures énergétiques américaines. En 2024, la CISA avait averti que plusieurs groupes APT chinois et russes avaient infiltré des réseaux de sociétés énergétiques américaines sans nécessairement déclencher d'actions destructrices immédiates.
L'incident Southern Company s'inscrit dans une tendance plus large : les portails clients des grandes entreprises d'utilité publique sont devenus des cibles privilégiées car ils agrègent des données de valeur (coordonnées, informations partielles d'identité, historique de consommation) avec souvent des niveaux de sécurité inférieurs aux applications métier critiques. Une étude de Ponemon Institute de 2025 montrait que 67 % des portails clients dans les secteurs de l'énergie et des utilités n'imposaient pas de MFA pour les utilisateurs finaux — une lacune que les attaquants exploitent systématiquement.
Pour les clients Georgia Power et Alabama Power affectés, le risque immédiat le plus probable est une vague de phishing exploitant les données volées. Des e-mails ou SMS frauduleux imitant Southern Company, Georgia Power ou Alabama Power pourraient utiliser les données personnelles exfiltrées pour paraître légitimes et inciter les destinataires à cliquer sur des liens malveillants, à fournir leurs identifiants de portail ou leurs coordonnées bancaires complètes. Les clients ayant reçu une notification de Southern Company doivent être particulièrement vigilants face à toute communication ultérieure leur demandant de confirmer des informations.
Impact et exposition
Cet incident est limité aux États-Unis et n'affecte pas directement les clients européens. Toutefois, l'incident illustre les risques pesant sur tous les portails clients d'entreprises d'utilité publique, y compris en France. Les DSI et RSSI du secteur de l'énergie, de l'eau et des transports devraient s'en inspirer pour revoir la sécurité de leurs portails clients : MFA, limitation du débit de connexion (rate limiting), détection d'anomalies comportementales, et cloisonnement des données selon leur sensibilité.
Recommandations
- Clients concernés : changer immédiatement le mot de passe du portail Georgia Power ou Alabama Power, et sur tous les sites utilisant le même identifiant ou mot de passe
- Vigilance phishing : ignorer tout e-mail ou SMS demandant de confirmer des informations en rapport avec Southern Company — les notifications officielles n'incluent jamais de liens vers des formulaires de saisie de données
- Activer une alerte de fraude auprès d'Equifax, Experian et TransUnion si vous êtes client américain concerné
- Pour les RSSI des secteurs régulés : auditer la sécurité de vos portails clients en incluant tests de credential stuffing, analyse du rate limiting et vérification de l'activation obligatoire du MFA
Les données bancaires des clients Georgia Power et Alabama Power sont-elles compromises ?
Non. Southern Company a explicitement confirmé que les coordonnées bancaires, numéros de carte de paiement et numéros de permis de conduire n'ont pas été accédés. Les données exposées se limitent aux informations de profil de compte : nom, adresse, téléphone, e-mail, et les quatre derniers chiffres du SSN. Ces données restent néanmoins suffisantes pour des tentatives de phishing ciblé — la vigilance est de mise sur toutes les communications entrantes se réclamant de ces compagnies.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
TraderTraitor : attaque supply chain via Terraform provider
Le groupe nord-coréen TraderTraitor (Jade Sleet) a trojanisé un faux provider Terraform AWS pour déployer les malwares FLATROOF et ROOFDECK contre les développeurs travaillant dans l'écosystème crypto.
Microsoft et Adobe exclus du programme green card américain
Le Département du Travail américain suspend Microsoft, Adobe et six SSII du programme PERM pour fraude présumée, bloquant les green cards de milliers de travailleurs étrangers dans le secteur tech.
Warden Stealer, l'infostealer qui cible vos agents IA
Warden Stealer, un infostealer-as-a-service écrit en Rust actif depuis août 2026, cible 360+ applications et, fait inédit, les tokens d'agents IA comme Claude Code, Codex et Cursor.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire