En bref

  • Southern Company notifie 400 000 clients de Georgia Power et Alabama Power d'un accès non autorisé à leurs comptes via le portail client en ligne
  • Données exposées : noms, adresses, téléphones, e-mails et 4 derniers chiffres du numéro de sécurité sociale — coordonnées bancaires non affectées
  • Surveillance de crédit gratuite d'un an proposée ; l'activité non autorisée a été stoppée

Les faits

Southern Company, l'un des plus grands groupes d'énergie américains gérant les filiales Georgia Power, Alabama Power et Mississippi Power, a commencé à notifier ses clients le 8 octobre 2026 d'un accès non autorisé à leurs informations de compte via son portail client en ligne. L'incident affecte environ 300 000 clients de Georgia Power, 100 000 clients d'Alabama Power, ainsi qu'un nombre non précisé de clients de Mississippi Power, pour un total d'au moins 400 000 comptes compromis.

L'attaquant a utilisé le portail client web de Southern Company pour accéder aux informations de compte. La méthode exacte d'accès n'a pas été détaillée dans les communications publiques, mais les vecteurs typiques dans ce type d'incident incluent le credential stuffing (utilisation en masse d'identifiants issus de fuites antérieures), le phishing ciblé, ou l'exploitation d'une vulnérabilité dans l'application web elle-même. Le fait que l'intrusion se soit produite via le portail client et non via des systèmes internes suggère une attaque centrée sur les authentifiants des utilisateurs finaux plutôt qu'une compromission des systèmes backend.

Les données exposées comprennent des noms complets, adresses postales, numéros de téléphone, adresses e-mail, et les quatre derniers chiffres des numéros de sécurité sociale. Southern Company a précisé que les informations bancaires, numéros de carte de paiement et numéros de permis de conduire n'ont pas été accédés. Bien que partielle, la combinaison nom + adresse + téléphone + e-mail + partiel SSN est suffisante pour permettre des tentatives de phishing ciblé (spear phishing) très convaincantes et potentiellement pour des fraudes à l'identité partielle.

Southern Company indique avoir détecté l'activité non autorisée, l'avoir stoppée, et avoir immédiatement notifié les forces de l'ordre. L'enquête interne ne révèle pas d'evidence d'un accès continu. Les clients affectés reçoivent des notifications par courrier et e-mail, accompagnées d'une offre de surveillance de crédit gratuite pendant 12 mois via un service tiers. Georgia Power et Alabama Power ont mis en place des pages dédiées sur leurs sites respectifs pour répondre aux questions des clients concernés.

Southern Company dessert environ 9 millions de clients en Géorgie, Alabama et Mississippi. L'entreprise gère non seulement la distribution d'électricité mais aussi des actifs de production incluant des centrales nucléaires, du gaz naturel et des installations solaires. La compromission du portail client, bien que limitée aux données de compte et non aux systèmes opérationnels, intervient dans un contexte de sensibilité accrue aux cyberattaques visant les infrastructures énergétiques américaines. En 2024, la CISA avait averti que plusieurs groupes APT chinois et russes avaient infiltré des réseaux de sociétés énergétiques américaines sans nécessairement déclencher d'actions destructrices immédiates.

L'incident Southern Company s'inscrit dans une tendance plus large : les portails clients des grandes entreprises d'utilité publique sont devenus des cibles privilégiées car ils agrègent des données de valeur (coordonnées, informations partielles d'identité, historique de consommation) avec souvent des niveaux de sécurité inférieurs aux applications métier critiques. Une étude de Ponemon Institute de 2025 montrait que 67 % des portails clients dans les secteurs de l'énergie et des utilités n'imposaient pas de MFA pour les utilisateurs finaux — une lacune que les attaquants exploitent systématiquement.

Pour les clients Georgia Power et Alabama Power affectés, le risque immédiat le plus probable est une vague de phishing exploitant les données volées. Des e-mails ou SMS frauduleux imitant Southern Company, Georgia Power ou Alabama Power pourraient utiliser les données personnelles exfiltrées pour paraître légitimes et inciter les destinataires à cliquer sur des liens malveillants, à fournir leurs identifiants de portail ou leurs coordonnées bancaires complètes. Les clients ayant reçu une notification de Southern Company doivent être particulièrement vigilants face à toute communication ultérieure leur demandant de confirmer des informations.

Impact et exposition

Cet incident est limité aux États-Unis et n'affecte pas directement les clients européens. Toutefois, l'incident illustre les risques pesant sur tous les portails clients d'entreprises d'utilité publique, y compris en France. Les DSI et RSSI du secteur de l'énergie, de l'eau et des transports devraient s'en inspirer pour revoir la sécurité de leurs portails clients : MFA, limitation du débit de connexion (rate limiting), détection d'anomalies comportementales, et cloisonnement des données selon leur sensibilité.

Recommandations

  • Clients concernés : changer immédiatement le mot de passe du portail Georgia Power ou Alabama Power, et sur tous les sites utilisant le même identifiant ou mot de passe
  • Vigilance phishing : ignorer tout e-mail ou SMS demandant de confirmer des informations en rapport avec Southern Company — les notifications officielles n'incluent jamais de liens vers des formulaires de saisie de données
  • Activer une alerte de fraude auprès d'Equifax, Experian et TransUnion si vous êtes client américain concerné
  • Pour les RSSI des secteurs régulés : auditer la sécurité de vos portails clients en incluant tests de credential stuffing, analyse du rate limiting et vérification de l'activation obligatoire du MFA

Les données bancaires des clients Georgia Power et Alabama Power sont-elles compromises ?

Non. Southern Company a explicitement confirmé que les coordonnées bancaires, numéros de carte de paiement et numéros de permis de conduire n'ont pas été accédés. Les données exposées se limitent aux informations de profil de compte : nom, adresse, téléphone, e-mail, et les quatre derniers chiffres du SSN. Ces données restent néanmoins suffisantes pour des tentatives de phishing ciblé — la vigilance est de mise sur toutes les communications entrantes se réclamant de ces compagnies.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit