هرتز: سرقت اطلاعات شخصی مشتریان و گواهینامههای رانندگی در نقض امنیتی!
شرکت بزرگ اجاره خودرو، هرتز، به تازگی شروع به اطلاعرسانی به مشتریان خود در مورد یک نفوذ داده کرده است که شامل اطلاعات شخصی و گواهینامههای رانندگی آنها میشود. این موضوع نگرانیهای زیادی را برای مشتریان این شرکت به وجود آورده است.
شرکت اجارهای هرتز، که مالک برندهای Dollar و Thrifty نیز میباشد، در اطلاعیههایی که در وبسایت خود منتشر کرده، اعلام کرده است که این نفوذ به یک حمله سایبری بر روی یکی از تأمینکنندگان آن در بازه زمانی اکتبر 2024 تا دسامبر 2024 مربوط میشود.
- اطلاعات سرقت شده بسته به منطقه متفاوت است، اما به طور کلی شامل:
- نام مشتریان هرتز
- تاریخهای تولد
- اطلاعات تماس
- گواهینامههای رانندگی
- اطلاعات کارتهای پرداخت
- ادعای غرامت کارگران
- هرتز همچنین اعلام کرد که تعداد کمتری از مشتریان، شمارههای تأمین اجتماعی و سایر شمارههای شناسایی دولتی خود را در این نفوذ از دست دادهاند.
اطلاعیههای منتشر شده در وبسایت هرتز، این نفوذ را به مشتریان در کشورهای استرالیا، کانادا، اتحادیه اروپا، نیوزیلند و بریتانیا اطلاعرسانی کرده است. همچنین، هرتز این نفوذ را به چندین ایالت ایالات متحده، از جمله کالیفرنیا و مین گزارش داده است. این شرکت گفته است که حداقل 3,400 مشتری در ایالت مین تحت تأثیر قرار گرفتهاند، اما تعداد کل افراد تحت تأثیر، احتمالاً بسیار بیشتر است.
امیلی اسپنسر، سخنگوی هرتز، به TechCrunch گفت که او نمیتواند عدد خاصی از افراد تحت تأثیر این نفوذ را ارائه دهد، اما تأکید کرد که “نمیتوان گفت که میلیونها مشتری تحت تأثیر قرار گرفتهاند.”
این شرکت این نفوذ را به یک تأمینکننده، Cleo Software، نسبت داده است که سال گذشته در مرکز یک کمپین هک گسترده توسط یک گروه باجافزار مرتبط با روسیه قرار داشت.
هرتز یکی از دهها شرکتی است که در زمان سرقت دادهها از Cleo Software استفاده میکردند. گروه باجافزار Clop سال گذشته ادعا کرد که از یک آسیبپذیری روز صفر در محصولات انتقال فایل شرکتی Cleo بهرهبرداری کرده است که به شرکتها اجازه میدهد مجموعههای بزرگی از دادههای حساس را از طریق اینترنت به اشتراک بگذارند. با نفوذ به این سیستمها، هکرها حجم زیادی از دادهها را از مشتریان شرکتی Cleo سرقت کردند.
- به زودی پس از این حمله، گروه باجافزار Clop در وبسایت خود اعلام کرد که دادههای نزدیک به 60 شرکت را با بهرهبرداری از این آسیبپذیری سرقت کرده است. در یک پست بعدی، کلپ ادعا کرد که دهها قربانی شرکتی دیگر نیز وجود دارند.
- این کمپین اخاذی دادهها به یکی از مهمترین هکهای جمعی سال 2024 تبدیل شد.
در آن زمان، هرتز که در سایت Clop نامش ذکر شده بود، گفت که “هیچ مدرکی” مبنی بر تأثیرگذاری بر روی دادهها یا سیستمهای هرتز وجود ندارد.
در روز دوشنبه، سخنگوی هرتز به TechCrunch گفت که هیچ مدرکی مبنی بر تأثیرگذاری بر روی شبکه هرتز وجود ندارد، اما تأیید کرد که دادههای هرتز “توسط یک شخص ثالث غیرمجاز که ما درک میکنیم از آسیبپذیریهای روز صفر در پلتفرم Cleo در اکتبر 2024 و دسامبر 2024 بهرهبرداری کرده، به دست آمده است.”
یک مقام از Cleo به درخواست TechCrunch در روز دوشنبه پاسخ نداد.