Le géant de la location de voitures Hertz a informé ses clients d’une violation de données qui comprenait leurs informations personnelles et leurs permis de conduire.
La société de location, qui possède également les marques dollar et économe, a déclaré dans des avis sur son site Web que la violation par rapport à une cyberattaque sur l’un de ses fournisseurs entre octobre 2024 et décembre 2024.
Les données volées varient selon la région, mais comprennent en grande partie les noms de clients Hertz, les dates de naissance, les coordonnées, les permis de conduire, les informations sur la carte de paiement et les réclamations d’indemnisation des travailleurs. Hertz a déclaré qu’un plus petit nombre de clients avaient leur numéro de sécurité sociale dans la violation, ainsi que d’autres numéros d’identification émis par le gouvernement.
Les avis sur les sites Web de Hertz ont détesté la violation des clients en Australie, au Canada, à l’Union européenne, en Nouvelle-Zélande, au Royaume-Uni.
Hertz a également divulgué la brèche avec plusieurs États américains, y compris la Californie et le Maine. Hertz a déclaré qu’au moins 3 400 clients dans le Maine que nous avons affectés, mais n’avaient pas énuméré le nombre total de personnes affutées, ce qui est susceptible d’être significatif.
Emily Spencer, porte-parole de Hertz, ne fournirait pas à TechCrunch un nombre spécifique de personnes touchées par la brèche, mais a déclaré qu’il serait « inexact de dire que des millions de clients sont touchés.
La société a décerné la violation à un fournisseur, Cleo Software, qui a été au centre d’une campagne de masse par un gang de ransomware lié à la Russie prolifique.
Hertz est l’une des dizaines d’entreprises qui ont utilisé, c’est le moment des vols. Le Glop Ransomware Gang a affirmé l’année dernière avoir exploité une vulnérabilité zéro-jour dans les produits de transfert de fichiers d’entreprise largement utilisés de Cleo, qui permettent aux entreprises de partager de grands ensembles de données sensibles sur Internet. En enfreignant ces systèmes, les pirates ont volé des rames de données aux clients de Cleo.
Peu de temps après, le Glop Ransomware Gang a affirmé sur son site de fuite Web Dark qu’il a volé des données de près de 60 entreprises en exploitant le bogue dans leur système CLEO. Dans un poste ultérieur, CloP a affirmé que des dizaines de victimes d’entreprises présumées supplémentaires.
La campagne d’extorsion des données est devenue l’une des hacks massives notables de 2024.
À l’époque, Hertz, qui a été nommé sur le site de Clop, a déclaré qu’il n’avait «aucune preuve» que Hertz Data ou Hertz System avait été affecté.
Lundi, le porte-parole de Hertz a déclaré à TechCrunch qu’il ne trouvait aucune preuve que le propre réseau de Hertz avait été affecté par la violation, mais a confirmé que Hertz Data « avait été acquis par un tiers non autorisé que nous comprenons exploité la plate-forme de Cleo de vulnérabilité zéro-jour en octobre 2024 et décembre 2024. »
Un dirigeant de CLEO n’a pas répondu à l’enquête de TechCrunch lundi.

