// 1 CRITICAL · 2 ZERO-DAY · 6 CVE · 3 EXPLOIT NELLE ULTIME 24H→
Southern Company ha notificato circa 400.000 clienti di Georgia Power, Alabama Power e Mississippi Power per un accesso non autorizzato al portale online. L'azienda

Southern Company ha notificato circa 400.000 clienti che le informazioni dei loro account utility sono state accessate da una terza parte non autorizzata attraverso il portale clienti online. L'azienda, holding che serve circa 9 milioni di clienti attraverso Georgia Power, Alabama Power e Mississippi Power, ha dichiarato di aver rilevato e fermato l'attività sospetta e di aver coinvolto le forze dell'ordine. La disclosure, datata 5 ottobre 2026, non fornisce alcun dettaglio tecnico sul meccanismo di ingresso, lasciando un vuoto informativo su un incidente che colpisce un operatore di infrastrutture critiche energetiche statunitensi.

Punti chiave
  • Circa 400.000 account clienti sono stati interessati: ~300.000 Georgia Power, ~100.000 Alabama Power su 1,6 milioni totali, più un numero non quantificato di Mississippi Power.
  • I dati accessati includono nome, indirizzo postale, numero di telefono, email e ultime 4 cifre del codice fiscale statunitense (SSN); sono esclusi numeri di conto bancario, carte di pagamento e patenti.
  • L'azienda offre un anno di monitoraggio credito gratuito tramite Equifax ai clienti interessati.
  • Nessuna fonte ha corroborato l'indicazione di una "recorded line" che colloca l'intrusione nel settembre 2026.

Il breakdown per utility e i dati esposti

La distribuzione geografica del breach riflette la struttura della holding. Secondo SecurityWeek, che ha riportato la dichiarazione ufficiale di Southern Company, circa 300.000 account interessati appartengono a clienti Georgia Power e circa 100.000 ad Alabama Power, su una base totale di 1,6 milioni di account per quest'ultima utility. Mississippi Power è nominata come interessata, ma nessuna cifra è stata rilasciata.

I dati accessati sono descritti dalla fonte come "certain, limited information": nomi, indirizzi postali, numeri di telefono, indirizzi email e ultime 4 cifre del Social Security Number. L'elenco esclude esplicitamente numeri di conto bancario, numeri di carte di pagamento e numeri di patente. Questa classificazione parziale riduce il rischio immediato di frode finanziaria diretta, ma non annulla la pericolosità del dataset: la combinazione di contatto telefonico, email e frammento di identificativo nazionale costituisce un profilo sufficiente per campagne di phishing mirato e tentativi di ingegneria sociale.

Il silenzio sul vettore d'attacco

Nessuna delle fonti disponibili, incluse le dichiarazioni aziendali riportate da WSBTV e WBRC, specifica come l'attaccante abbia ottenuto accesso al portale clienti. La dichiarazione ufficiale, citata da SecurityWeek, si limita a confermare che "unauthorized third party accessed certain, limited information" e che "upon detection, we took immediate steps to stop the activity". La stessa fonte riporta il coinvolgimento delle forze dell'ordine, senza indicarne il livello o l'ambito.

WSBTV cita un ulteriore passaggio della comunicazione aziendale: "We have conducted a thorough investigation, and we have not identified any evidence of ongoing unauthorized access". Questa formulazione chiarisce lo stato attuale — nessuna persistenza rilevata — ma non retrocede all'analisi delle cause root. L'assenza di advisory strutturato o rapporto CERT rende impossibile valutare se il punto di ingresso risieda in una vulnerabilità del portale web, social engineering nei confronti del personale o altro vettore.

"An unauthorized third party accessed certain, limited information about the accounts of approximately 400K customers. Upon detection, we took immediate steps to stop the activity and have engaged law enforcement." — Southern Company

La discrepanza temporale: settembre o ottobre?

Un elemento isolato emerge dalla fonte Yahoo News, che riadatta contenuto di al.com e cita una "recorded line" secondo cui "the breach happened in September". Questa indicazione, unica nel dossier, non trova riscontro in alcuna altra fonte. SecurityWeek, WSBTV, AJC e WBRC riportano tutti la data di disclosure al 5 ottobre 2026, senza retrodatare l'evento a settembre.

Il dossier non permette di stabilire se settembre rappresenti il mese effettivo dell'intrusione, una fase preliminare di ricognizione o un'informazione imprecisa. La mancata corroborazione rende questa data un limite documentato, non un fatto verificato. La timeline completa dell'incidente — inizio, durata, momento di rilevazione, intervallo di esfiltrazione — resta non specificata dalle fonti ufficiali.

Cosa fare adesso

I clienti interessati devono attivare immediatamente il monitoraggio credito gratuito offerto tramite Equifax e verificare che l'iscrizione sia completata entro il termine indicato nella notifica. Georgia Power ha esplicitamente avvertito che "non minacceremo mai una disconnessione immediata o richiederemo pagamento al telefono": chi riceve chiamate sospette deve interrompere la comunicazione e contattare direttamente il numero ufficiale dell'utility.

È opportuno monitorare estratti conto e report creditizi per attività anomale, anche se i dati finanziari completi non sono stati esposti. Le ultime 4 cifre del SSN, combinate con informazioni di contatto verificate, possono essere usate per verifiche di identità in alcuni sistemi di autenticazione telefonica. I clienti dovrebbero considerare l'attivazione di avvisi su variazioni di indirizzo o richieste di nuove linee di credito.

Per le organizzazioni enterprise, il caso evidenzia il rischio dei portali clienti come superficie d'attacco: la mancanza di dettagli sul vettore impedisce l'estrapolazione diretta di lezioni tecniche, ma conferma che le utility devono trattare questi sistemi con la stessa attenzione riservata alle infrastrutture operative. La separazione tra IT e OT non protegge dalla compromissione della fiducia cliente né dalla regolazione futura.

Le reazioni operative: monitoraggio e avviso anti-truffa

La risposta tangibile dell'azienda si concentra su due livelli. Il primo è l'offerta di un anno di monitoraggio credito gratuito, erogato tramite Equifax e menzionato da SecurityWeek e dalla fonte aggregatrice Ground News. Il secondo è un avviso anti-truffa emesso da Georgia Power, citato da Ground News: "We will never threaten immediate disconnection or demand payment over the phone". Questa frase rivela un'anticipazione del vettore di follow-up più probabile: i call center fraudolenti che impersonano l'utility per estorcere pagamenti, sfruttando la freschezza del breach e la credibilità conferita dai dati di contatto reali.

WBRC ha pubblicato un focus specifico sui clienti Alabama Power, confermando la cifra di circa 100.000 account e riportando la stessa offerta di servizi Equifax. AJC ha aggiunto il contesto della Georgia Public Service Commission, regolatore statale, senza però indicare l'avvio di un'indagine amministrativa formale. Nessuna fonte segnala richieste di riscatto, pubblicazione di dati o vendita su forum criminali.

Domande senza risposta

Quando è avvenuto l'accesso non autorizzato?
La data di disclosure è il 5 ottobre 2026. Una sola fonte, Yahoo News, cita una "recorded line" che indica settembre, ma questo dato non è corroborato da altre fonti e non può essere enunciato come fatto verificato.

Chi ha condotto l'attacco?
Nessuna fonte identifica un attore minaccioso. Il dossier non contiene indicatori di attribuzione nazionale, criminalità organizzata o insider threat.

I dati sono stati copiati o solo visualizzati?
Le fonti utilizzano il verbo "accessed" (accessati), non "downloaded" o "exfiltrated". Il dossier non specifica se l'accesso implichi esfiltrazione permanente o sola consultazione.

Le informazioni sono basate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. securityweek.com
  2. ground.news
  3. wsbtv.com
  4. ajc.com
  5. radar.offseq.com
  6. wbrc.com
  7. yahoo.com
  8. podcast.securityweek.com