ShinyHunters ha publicado datos supuestamente robados a la empresa estadounidense de ropa Carhartt, con un análisis de los archivos filtrados que indica que casi 13 millones de cuentas se vieron afectadas.
El grupo de extorsión reivindicó la responsabilidad del ataque el 13 de agosto, afirmando que había obtenido más de 50GB de datos. ShinyHunters alegó que el material robado incluía información de clientes y empleados, metadatos de clientes y registros corporativos internos. Carhartt no ha confirmado públicamente las afirmaciones del grupo ni ha publicado detalles sobre el incidente.
Según ShinyHunters, los atacantes exigieron 3,3 millones de dólares a Carhartt. El grupo publicó posteriormente el archivo robado en su sitio de filtraciones en la dark web después de que la empresa supuestamente declinara continuar las negociaciones. ShinyHunters compartió un mensaje atribuido a un negociador de Carhartt en el que afirmaba que la empresa había decidido no continuar con las negociaciones.
La publicación permitió a los investigadores examinar el material robado en lugar de basarse exclusivamente en la descripción de la brecha por parte de los atacantes. Troy Hunt, fundador de Have I Been Pwned, analizó el archivo de aproximadamente 50GB y vinculó el incidente con el entorno analítico Databricks de Carhartt.
Hunt determined que la brecha afectó a más de 12,9 millones de cuentas de Carhartt. La información encontrada en el conjunto de datos incluía direcciones de correo electrónico, nombres, números de teléfono y direcciones físicas. También se identificaron más de 15.000 direcciones de correo electrónico que usaban el dominio corporativo @carhartt.com de Carhartt.
El archivo además contenía millones de registros sintéticos que no correspondían a personas reales. Esas entradas se excluyeron al calcular el número de cuentas afectadas, lo que ilustra por qué los conteos brutos de registros en bases de datos no representan necesariamente el número real de personas implicadas en una brecha.
Varios detalles importantes siguen siendo desconocidos. Carhartt no ha explicado cómo los atacantes accedieron, cuándo ocurrió la intrusión ni si sistemas más allá del entorno de datos identificado fueron comprometidos. Tampoco hay confirmación de que se hayan expuesto contraseñas o información de tarjetas de pago.
ShinyHunters ha estado vinculado a numerosas campañas de robo de datos y extorsión que involucran a grandes plataformas en la nube y empresariales. Durante el último año, el grupo ha sido vinculado a brechas que afectan a clientes de Snowflake y proveedores de integración de terceros, además de denunciar ataques contra numerosas organizaciones que utilizan entornos Salesforce.
Más recientemente, ShinyHunters reivindicó la responsabilidad de brechas que involucraron a más de 100 organizaciones tras ataques que explotaron una vulnerabilidad zero-day de Oracle PeopleSoft.
Para los clientes de Carhartt, la publicación de nombres, datos de contacto y direcciones físicas podría aumentar la exposición a intentos de phishing y suplantación dirigidos. Sin embargo, el alcance confirmado sigue limitado a la información identificada mediante el análisis del conjunto de datos filtrado. No hay más detalles sobre la intrusión y su impacto general hasta que Carhartt proporcione información adicional.
