Op 13 augustus zette de hackersgroep ShinyHunters een bericht op zijn eigen leksite: Carhartt was binnengedrongen en er stond vijftig gigabyte aan data klaar om te downloaden. Het Amerikaanse kledingmerk, bekend van stevige werkkleding en de laatste jaren ook populair als streetwear-merk, had volgens de criminelen niet fatsoenlijk willen onderhandelen over losgeld. Dus gingen de gegevens van miljoenen klanten de openbaarheid in.
Wat daarna volgde is een verhaal dat verder gaat dan "weer een datalek". Beveiligingsonderzoeker Troy Hunt, oprichter van datalekzoekmachine Have I Been Pwned, dook in de gelekte bestanden en ontdekte iets opvallends: het aantal slachtoffers dat ShinyHunters claimde, was voor een groot deel verzonnen.
De eis was 3,3 miljoen dollar
ShinyHunters eiste 3,3 miljoen dollar losgeld van Carhartt. Volgens de groep probeerde het kledingmerk wel te onderhandelen, maar had het daarvoor "een zeer onervaren en incompetente onderhandelaar" ingehuurd. Toen de deal niet doorging, publiceerde ShinyHunters de buit op de eigen darkwebsite: e-mailadressen, namen, telefoonnummers en fysieke adressen van klanten, plus interne bedrijfsdata en gegevens van werknemers. Onderzoekers vonden zelfs meer dan 15.000 interne @carhartt.com-adressen tussen de buit.
Carhartt heeft tot nu toe geen officiële verklaring afgegeven over het incident. Dat is een bekend patroon bij dit soort afpersingen: bedrijven zwijgen tot de druk vanuit media en toezichthouders te groot wordt om nog te negeren.
Waarom het echte aantal een stuk lager ligt
ShinyHunters claimde in eerste instantie bijna 25 miljoen unieke e-mailadressen te hebben buitgemaakt. Hunt haalde die claim onderuit. Met behulp van een AI-tool genaamd OpenClaw filterde hij de dataset op nepaccounts en kwam uiteindelijk uit op 12.933.413 echte individuen, ruim de helft van wat de hackers beweerden.
De reden voor het verschil is bijna lachwekkend. De gestolen data bleek vervuild met TPC-DS, een industriestandaard testdataset die bedrijven gebruiken om hun analysesystemen te benchmarken. Daardoor stonden er in het bestand klanten met geboortedata uit het begin van de vorige eeuw, en waren er meer "klanten" geregistreerd in Montenegro dan in de Verenigde Staten, waar Carhartt gevestigd is. Puur gefabriceerde data dus, die niets met echte mensen te maken had.
Van de 12,9 miljoen echte accounts die overbleven, stond 83 procent al eerder in andere datalekken geregistreerd bij Have I Been Pwned. Voor de meeste getroffenen is dit dus niet de eerste keer dat hun gegevens ergens rondzwerven op het internet.
De data kwam uit Carhartt's eigen analyseomgeving
Hunt herleidde de bron van het lek naar Carhartt's customer analytics warehouse in Databricks, het platform waar bedrijven grote hoeveelheden klantdata verzamelen en analyseren. Dat een testdataset als TPC-DS in diezelfde omgeving stond, wijst op slordig databeheer: productiedata en testdata horen nooit door elkaar te lopen, laat staan toegankelijk te zijn voor wie zich toegang tot het systeem weet te verschaffen. Wil je meer weten over hoe bedrijven met jouw gegevens omgaan en hoe je zelf grip houdt op je online privacy? dit artikel over je gegevens online beschermen geeft een aantal concrete stappen.
Wie zit er achter ShinyHunters
ShinyHunters is niet zomaar een groepje amateurs. De groep is actief sinds 2019 en staat op naam van een indrukwekkende reeks grote hacks: Google, Cisco, PornHub, Rockstar Games, McGraw Hill, 7-Eleven, Carnival en medisch technologiebedrijf Medtronic. Eerder dit jaar zette de groep ook een grootschalige campagne op tegen bedrijven die gebruikmaken van Salesforce Experience Cloud, met naar schatting 300 tot 400 getroffen organisaties, van Harvard tot SoundCloud tot de Nederlandse provider Odido.
De naam komt, vreemd genoeg, van Pokémon: een "shiny" Pokémon is een zeldzame variant met een net iets ander kleurtje. De groep wordt gelinkt aan The Com, een los internationaal netwerk van cybercriminelen, en aan Scattered Spider, een andere beruchte hackersgroep die vooral bestaat uit tieners en jongvolwassenen uit de Verenigde Staten en het Verenigd Koninkrijk. Meer achtergrond over de groep en hun aanvalsmethodes staat op Wikipedia.
Wat je nu het beste kunt doen
Ben je klant bij Carhartt, check dan of je e-mailadres in het lek voorkomt. Verander sowieso je wachtwoord als je het op meerdere plekken hergebruikt, want dat is precies waar phishingcampagnes na zo'n lek misbruik van maken: aanvallers combineren je e-mailadres, naam en adres tot overtuigende nepmails die net echt genoeg lijken om op te klikken.
- Zoek je e-mailadres op bij een datalekzoekmachine om te zien in welke lekken het voorkomt
- Gebruik voor elk account een uniek wachtwoord, bij voorkeur via een wachtwoordmanager
- Schakel tweestapsverificatie in waar mogelijk, ook bij accounts die je zelden gebruikt
- Wees extra alert op mails die zich voordoen als Carhartt, een bezorgdienst of je bank in de komende weken
Deze zaak laat ook iets anders zien: niet elke hackersclaim is waar. ShinyHunters overdreef de schade met bijna een factor twee, en dat is geen toeval. Grotere getallen leveren meer media-aandacht op en meer druk op het slachtoffer om alsnog te betalen. Wil je weten hoe lastig het eigenlijk is om je sporen online te wissen, zelfs met de juiste tools? dit artikel over de VPN-tracker in Windows laat zien dat volledige anonimiteit online steeds moeilijker wordt. En kijk ook eens wat je zelf kunt doen tegen constante datavergaring via cookiebanners, want datalekken en trackingtechnologie versterken elkaar alleen maar.