Утечка Carhartt затронула 12,9 млн аккаунтов клиентов: архив с именами, почтой, телефонами и адресами выложили в даркнет после проваленных переговоров о выкупе.
История неприятная не масштабом ради масштаба. Контактные данные редко выглядят «секретными», пока их не начинают склеивать в точные фишинговые письма, звонки и мошеннические сценарии. Для обычного покупателя это ровно тот случай, когда спам внезапно знает слишком много.
Архив Carhartt связывают с Databricks
Исследователь Troy Hunt, создатель сервиса Have I Been Pwned?, изучил слитый набор и пришёл к выводу, что данные, вероятнее всего, забрали из аналитической платформы Databricks, которой пользовалась Carhartt. Из набора исключили миллионы синтетических записей, не относящихся к реальным людям.
- Email: адреса электронной почты клиентов
- Имена: данные владельцев аккаунтов
- Телефоны: номера для связи
- Адреса: физические почтовые адреса
Группировка ShinyHunters описывает добычу шире. Она заявляет о «миллионах записей» с персональными данными клиентов и сотрудников, метаданными покупателей, информацией о лояльности и внутренними корпоративными файлами. Эти дополнительные детали идут от самих вымогателей, поэтому к ним лучше относиться как к заявлению атакующей стороны.
О деталях инцидента также написал BleepingComputer. Carhartt — крупный американский бренд рабочей одежды, так что база клиентов у компании большая сама по себе.
ShinyHunters требовала $3,3 млн и слила архив
ShinyHunters добавила Carhartt на свой сайт утечек после того, как переговоры сорвались. По версии группировки, она требовала $3,3 млн — около 300 млн рублей. Carhartt, судя по опубликованной вымогателями переписке, отказалась продолжать обсуждение.
В опубликованной цитате переговорщик компании якобы написал: «После тщательного анализа и внутренних обсуждений с руководством мы решили не продолжать переговоры или дальнейшие обсуждения». После этого ShinyHunters выложила весь украденный архив.
Схема ShinyHunters уже не похожа на классический ransomware из эпохи массового шифрования дисков. Группа, по имеющимся данным, отказалась от шифрования и давит утечками. Её фокус — кража данных через корпоративные SaaS-сервисы.
Основной вход — вишинг, то есть голосовой фишинг. Жертву убеждают перейти на поддельную страницу входа в корпоративную среду. После закрепления злоумышленники ищут SaaS-платформы с ценной информацией. ShinyHunters приписывала себе атаки на сотни клиентов Salesforce и десятки клиентов Snowflake.
Для пользователей Carhartt риск довольно приземлённый. Имя, адрес, телефон и почта помогают мошенникам делать сообщения убедительнее. Тут не нужен пароль от аккаунта: достаточно знать, где человек живёт, как его зовут и с какого магазина начать разговор.
Carhartt управляет примерно 60 магазинами в США, нанимает около 3000 сотрудников и зарабатывает оценочные $1,8 млрд в год — около 160 млрд рублей.