ShinyHunters heeft gegevens gepubliceerd die naar verluidt zijn gestolen van het Amerikaanse kledingbedrijf Carhartt, waarbij een analyse van de gelekte bestanden aangeeft dat bijna 13 miljoen accounts zijn getroffen.
De afpersingsgroep eiste op 13 augustus de verantwoordelijkheid voor de aanval op en zei dat zij meer dan 50GB aan gegevens had verkregen. ShinyHunters beweerde dat het gestolen materiaal klant- en werknemersinformatie, klantmetadata en interne bedrijfsgegevens bevatte. Carhartt heeft de beweringen van de groep niet publiekelijk bevestigd of details over het incident vrijgegeven.
Volgens ShinyHunters eisten de aanvallers $3,3 miljoen van Carhartt. De groep publiceerde het gestolen archief later op haar dark web-leksite nadat het bedrijf naar verluidt had geweigerd de onderhandelingen voort te zetten. ShinyHunters deelde een bericht dat werd toegeschreven aan een onderhandelaar van Carhartt waarin werd aangegeven dat het bedrijf had besloten niet verder te gaan met verdere besprekingen.
De release stelde onderzoekers in staat het gestolen materiaal te onderzoeken in plaats van uitsluitend te vertrouwen op de beschrijving van de datalek door de aanvallers. Have I Been Pwned-oprichter Troy Hunt analyseerde het ongeveer 50GB archief en koppelde het incident aan Carhartts Databricks-analyseomgeving.
Hunt determined dat de inbreuk meer dan 12,9 miljoen Carhartt-accounts trof. De informatie in de dataset omvatte e-mailadressen, namen, telefoonnummers en fysieke adressen. Meer dan 15.000 e-mailadressen met Carhartts corporate @carhartt.com-domein werden ook geïdentificeerd.
Het archief bevatte bovendien miljoenen synthetische records die niet overeenkwamen met echte mensen. Deze vermeldingen werden uitgesloten bij het berekenen van het aantal getroffen accounts, wat illustreert waarom ruwe databaserecords niet noodzakelijkerwijs het werkelijke aantal personen bij een datalek weergeeft.
Verschillende belangrijke details blijven onbekend. Carhartt heeft niet uitgelegd hoe de aanvallers toegang kregen, wanneer de inbraak plaatsvond, of of systemen buiten de geïdentificeerde dataomgeving zijn gecompromitteerd. Er is ook geen bevestiging dat wachtwoorden of betaalkaartinformatie zijn vrijgegeven.
ShinyHunters is in verband gebracht met talrijke campagnes voor datadiefstal en afpersing met grote cloud- en enterprise-platforms. Het afgelopen jaar is de groep in verband gebracht met datalekken die Snowflake-klanten en derdepartij-integratieproviders treffen, en claimt ook aanvallen op tal van organisaties die Salesforce-omgevingen gebruiken.
Meer recentelijk heeft ShinyHunters de verantwoordelijkheid opgeëist voor inbreuken waarbij meer dan 100 organisaties betrokken zijn na aanvallen waarbij een zero day-kwetsbaarheid van Oracle PeopleSoft werd uitgebuit.
Voor Carhartt-klanten kan de publicatie van namen, contactgegevens en fysieke adressen de blootstelling aan gerichte phishing- en imitatiepogingen vergroten. De bevestigde reikwijdte blijft echter beperkt tot informatie die is geïdentificeerd via analyse van de gelekte dataset. Verdere details over de inbraak en de algehele impact daarvan zijn niet beschikbaar totdat Carhartt aanvullende informatie verstrekt.
