A ShinyHunters publicou dados supostamente roubados da empresa americana de roupas Carhartt, com uma análise dos arquivos vazados indicando que quase 13 milhões de contas foram afetadas.
O grupo de extorsão assumiu a responsabilidade pelo ataque em 13 de agosto, afirmando que havia obtido mais de 50GB de dados. A ShinyHunters alegou que o material roubado incluía informações de clientes e funcionários, metadados de clientes e registros corporativos internos. Carhartt não confirmou publicamente as alegações do grupo nem divulgou detalhes sobre o incidente.
Segundo a ShinyHunters, os atacantes exigiram US$ 3,3 milhões da Carhartt. O grupo posteriormente publicou o arquivo roubado em seu site de vazamento na dark web, após a empresa supostamente se recusar a continuar as negociações. A ShinyHunters compartilhou uma mensagem atribuída a um negociador da Carhartt afirmando que a empresa decidiu não avançar com novas discussões.
A divulgação permitiu que pesquisadores examinassem o material roubado em vez de depender exclusivamente da descrição dos atacantes sobre a violação. O fundador do Have I Been Pwned, Troy Hunt, analisou o arquivo de cerca de 50GB e vinculou o incidente ao ambiente analítico Databricks da Carhartt.
Hunt determined que a violação afetou mais de 12,9 milhões de contas Carhartt. As informações encontradas no conjunto de dados incluíam endereços de e-mail, nomes, números de telefone e endereços físicos. Mais de 15.000 endereços de e-mail usando o domínio corporativo @carhartt.com da Carhartt também foram identificados.
O arquivo continha ainda milhões de registros sintéticos que não correspondiam a pessoas reais. Essas entradas foram excluídas ao calcular o número de contas afetadas, ilustrando por que as contagens brutas de registros de banco de dados não necessariamente representam o número real de indivíduos envolvidos em uma violação.
Vários detalhes importantes permanecem desconhecidos. Carhartt não explicou como os atacantes conseguiram acesso, quando a invasão ocorreu ou se sistemas além do ambiente de dados identificado foram comprometidos. Também não há confirmação de que senhas ou informações de cartões de pagamento foram expostas.
O ShinyHunters foi ligado a inúmeras campanhas de roubo e extorsão de dados envolvendo grandes plataformas em nuvem e empresas. No último ano, o grupo foi associado a violações que afetaram clientes da Snowflake e provedores de integração terceirizados, além de reivindicar ataques contra diversas organizações que utilizam ambientes Salesforce.
Mais recentemente, a ShinyHunters reivindicou a responsabilidade por violações envolvendo mais de 100 organizações após ataques que exploraram uma vulnerabilidade zero-day da Oracle PeopleSoft.
Para os clientes da Carhartt, a publicação de nomes, dados de contato e endereços físicos pode aumentar a exposição a tentativas de phishing e personificação direcionadas. No entanto, o escopo confirmado permanece limitado às informações identificadas por meio da análise do conjunto de dados vazado. Mais detalhes sobre a intrusão e seu impacto geral permanecem indisponíveis até que a Carhartt forneça informações adicionais.
