La empresa de alquiler de coches The Hertz Corporation, que opera marcas como Hertz, Dollar y Thrifty, ha confirmado que fue víctima indirecta de un ciberataque informático que expuso datos sensibles de sus clientes a través de un proveedor. El incidente ocurrió a través de uno de sus proveedores tecnológicos: Cleo Communications US, LLC, una plataforma utilizada para la transferencia segura de archivos.
Según el comunicado oficial emitido por Hertz, el 10 de febrero de 2025 se confirmó que un tercero no autorizado accedió a datos almacenados en la plataforma de Cleo tras explotar vulnerabilidades zero-day (fallos no conocidos públicamente) en octubre y diciembre de 2024. Este tipo de vulnerabilidad es especialmente peligrosa porque permite a los atacantes actuar antes de que existan parches o soluciones.
¿Qué tipo de datos fueron robados?
Tras semanas de análisis forense, Hertz concluyó el 2 de abril de 2025 que la información personal expuesta en el incidente podría incluir todos estos tipos de datos de clientes de la compañía:
-
Nombre completo, información de contacto personal (correo, teléfono, dirección), fecha de nacimiento.
-
Información de la tarjeta de crédito.
-
Datos de la licencia de conducir
-
Información relacionada con reclamos de compensación laboral
Y en un número más reducido de personas:
-
Número de Seguro Social u otras identificaciones gubernamentales
-
Datos de pasaporte
-
Identificación de Medicare o Medicaid
-
Información sobre lesiones vinculadas a accidentes de tráfico
Aunque Hertz subraya que el número de personas con datos extremadamente sensibles comprometidos es bajo, la gravedad del tipo de información filtrada no debe subestimarse.
¿Quién está detrás del ataque? El rastro de Clop
El grupo Clop, también conocido como TA505 o Cl0p, se ha atribuido la autoría del ciberataque al proveedor de Hertz. Esta organización cibercriminal ha sido responsable en los últimos años de múltiples campañas de robo de datos, utilizando técnicas similares.
Desde 2020, Clop ha evolucionado desde el clásico modelo de ransomware con cifrado de archivos a centrarse en el robo y la filtración de datos, apuntando a fallos desconocidos en plataformas de transferencia segura. Su modus operandi: robar los datos, extorsionar a las empresas y, si no pagan, publicar la información en su sitio de filtraciones.
De hecho, parte de los datos de Hertz ya han sido subidos a su página, lo que confirma que el grupo está cumpliendo su amenaza de hacer públicos los archivos robados si no se llega a un acuerdo económico.
Clop también ha atacado anteriormente a sistemas como MOVEit Transfer, GoAnywhere MFT, SolarWinds Serv-U y Accelion FTA, demostrando un patrón muy claro: apuntar a los sistemas más confiables para compartir información delicada.
¿Qué está haciendo Hertz al respecto?
La empresa afirma tomarse «muy en serio» la privacidad y seguridad de sus clientes. Entre las medidas adoptadas tras el incidente destacan:
-
Confirmación de que Cleo ha corregido las vulnerabilidades explotadas.
-
Notificación del incidente a las autoridades policiales y reguladores.
-
Colaboración con la empresa Kroll para ofrecer dos años gratuitos de servicios de:
-
Monitoreo de identidad
-
Monitoreo de la dark web
-
Además, Hertz recomienda a los usuarios estar especialmente atentos a movimientos inusuales en sus cuentas y realizar controles periódicos de sus informes crediticios.
El riesgo real: cómo una brecha de datos puede afectarte a largo plazo
Más allá del susto inicial, lo más preocupante de este tipo de filtraciones es su potencial impacto a largo plazo. Los datos personales no caducan. Un número de la Seguridad Social o una copia de tu carné de conducir pueden ser utilizados durante años para:
-
Solicitar créditos o préstamos fraudulentos en el nombre de la persona a la que robaron los datos.
-
Cometer delitos también en nombre de otras personas, suplantando su identidad.
-
Crear identidades falsas
-
Enviar campañas de ingeniería social hiperpersonalizadas con los datos del usuario que hacen parecer que lo que piden es real.


































