lunes, 3 de agosto de 2026

Apps y consumo

CarGurus confirma una brecha de datos que afecta a 12.5 millones de cuentas

CarGurus ha confirmado una brecha de datos que involucra a 12.5 millones de cuentas, la cual el sitio de notificación de brechas de datos Have I Been Pwned atribuyó al grupo de hackers ShinyHunters.

CarGurus confirms data breach affecting 12.5 million accounts
Foto: CarGurus

El mercado automotriz CarGurus, fundado en 2006, fue blanco de una brecha de datos en la que se robaron nombres, direcciones de correo electrónico, números de teléfono y direcciones físicas de millones de clientes. Have I Been Pwned, un sitio de notificación de brechas de datos proporcionado por el investigador de seguridad Troy Hunt, informó que 12.5 millones de cuentas de CarGurus se vieron comprometidas en la brecha. CarGurus opera un mercado en línea que permite a los clientes comprar, vender y financiar la compra de vehículos. Según Have I Been Pwned, los datos de clientes publicados incluían mapeos de ID de cuentas de usuario, datos de solicitudes de precalificación financiera, e información de cuentas y suscripciones de concesionarios. CarGurus no disputó la cifra reportada por Have I Been Pwned.

La portavoz de CarGurus, Maggie Meluzio, confirmó que la empresa experimentó un incidente de ciberseguridad, el cual ya está contenido. Meluzio declaró: “no hay indicios de que los feeds de datos de concesionarios, las API, o los sistemas o productos principales utilizados por nuestros consumidores o socios concesionarios se hayan visto comprometidos. Seguimos siendo totalmente operativos y nuestros servicios continúan sin interrupción. Notificaremos a cualquier persona afectada de acuerdo con las leyes aplicables”. El reporte fue actualizado el miércoles con este comentario de CarGurus.

Have I Been Pwned atribuyó la brecha al grupo de hackers ShinyHunters. El grupo es “conocido por sus habilidades de ingeniería social”, tales como llamar a mesas de ayuda y pretender ser empleados que necesitan restablecer su contraseña. Los hackers han utilizado estas habilidades de ingeniería social para robar grandes cantidades de datos de varias universidades y más de mil millones de registros de clientes de Salesforce, incluyendo Google y Workday. El grupo también se ha atribuido hackeos recientes en Pornhub y en la empresa de préstamos fintech Figure.

Esta es la segunda brecha de datos relacionada con el sector automotriz reportada por Have I Been Pwned este año. El mes pasado, el sitio de notificación de brechas de datos informó que se publicaron datos presuntamente provenientes de la empresa automotriz CarMax tras un intento fallido de extorsión. La brecha de datos que involucró a CarMax incluyó alrededor de 431,000 direcciones de correo electrónico únicas, junto con nombres, números de teléfono y direcciones físicas.

Por qué importa

Este incidente marca la segunda brecha de datos relacionada con el sector automotriz reportada por Have I Been Pwned este año, lo que señala una tendencia preocupante de vulnerabilidades de seguridad dentro del sector tras el incidente de CarMax.