sikkerhet

Bilutleiefirmaet Hertz rammet av omfattende datainnbrudd

Kriminell gruppe utnyttet nulldagssårbarhet i programvare for overføring av filer.

Kunder over hele verden kan være berørt av datainnbruddet bilutleiefirmaet Hertz opplevde høsten 2024. Bildet er fra ett av Hertz' utleiesteder ved John F. Kennedy-flyplassen i New York City.
Kunder over hele verden kan være berørt av datainnbruddet bilutleiefirmaet Hertz opplevde høsten 2024. Bildet er fra ett av Hertz' utleiesteder ved John F. Kennedy-flyplassen i New York City.

Kortversjonen

  • Bilutleiegiganten Hertz bekreftet å ha blitt rammet av et datainnbrudd drevet av en russisk trusselaktør som utnyttet en sårbarhet i Cleos programvareprodukter.

  • Data stjålet inkluderer personopplysninger om europeiske kunder, som navn, kontaktinformasjon og betalingskortinformasjon, oppdaget 10. februar i år.

  • Hertz oppgir ikke tall for hvor mange kunder som totalt sett er berørt.

Bilutleiegiganten Hertz har bekreftet at selskapet i fjor høst var blant ofrene for en større datainnbruddskampanje drevet av en russisk trusselaktør. I kampanjen ble det utnyttet en nulldagssårbarhet i tre programvareprodukter fra det amerikanske selskapet Cleo. Produktene brukes til avansert filoverføring.

Sårbarheten kunne åpne for fjernkjøring av vilkårlig kode. Cleo kom med en sikkerhetsoppdatering til de berørte produktene den 10. desember i fjor, men da skal trusselaktøren allerede ha utnyttet sårbarheten i nærmere to måneder.

Europeisk kunder er berørt

Hertz har kommet med informasjonsskriv som er rettet mot kunder i ulike deler av verden, inkludert USA og EU. Noe eget for Norge har Digi ikke funnet. Vi har kontaktet Hertz Bilutleie i Norge, men så langt uten å få snakke med noen med kjennskap til datalekkasjen.

I informasjonsskrivene opplyser Hertz, som også står bak merkevarene Dollar og Thrifty, at selskapet den 10. februar i år fikk bekreftet at Hertz-data var blitt stjålet av en uautorisert tredjepart. Digi har registrert at disse dataene fortsatt ligger tilgjengelig for nedlasting på det mørke nettet.

Hertz fullførte nylig analysen av datainnbruddet og har konkludert med at dataene som har lekket, omfatter personopplysninger om kunder. Hva slags informasjon, avhenger av bostedslandet til den enkelte kunde. Når det gjelder borgere i EU-land, er navn, kontaktinformasjon, fødselsdata, førerkortinformasjon og betalingskortinformasjon inkludert. I noen få tilfeller skal opplysningene også inkludere passinformasjon.

I alle fall tusenvis

Det går ikke fram av informasjonsskrivene hvor mange kunder som er berørt, men til TechCrunch opplyser selskapet at det i en liten amerikansk delstat som Maine, dreier seg minst 3400 kunder. Samtidig sier en talsperson at det vil være «unøyaktig å hevde at millioner» av kunder er berørt.

Digi har valgt ikke å navngi den russiske trusselaktøren. Den opererer under en ransomware-as-a-service (RaaS)-modell og har vært ansvarlige for flere høyprofilerte angrep globalt siden den først ble identifisert i februar 2019.

Gruppen har også tidligere utnyttet sårbarheter i filoverføringsverktøy.

Norge?

Hallvard Nerbøvik, markeds- og kommunikasjonsdirektør i Hertz Norge, forteller til Digi at han ikke har noen informasjon om hvordan hendelsen eventuelt berører norske kunder. Norske kunder som har spørsmål kan ringe dette telefonnummeret i kontortiden i Storbritannia:

+44 20 3807 8188

Oppdatert: Avsnittet om Norge ble lagt til onsdag 16. april kl. 10.21.

Powered by Labrador CMS