Иск за 3,3 милиона долара и изтичане на 50 GB
Сагата с пробива на данни в Carhartt взе нов обрат този месец, след като експерти по сигурност установиха, че значителна част от изтеклите данни е синтетична, а не истинска клиентска информация. Групата за изнудване ShinyHunters заяви, че е изтекла 50 GB данни на Carhartt на 13 август, след неуспешни преговори след първоначален искане за откуп от 3,3 милиона долара. Когато Carhartt очевидно отказа да плати, групата публикува набора от данни публично, представяйки го като доказателство за мащабен компромис.
На пръв поглед изтичането изглеждаше огромно. Но както при много твърдения за пробиви, водени от изнудване, размерът на файла и броят на записите разказваха само част от историята. По-внимателен технически преглед установи, че данните включват изфабрикувани или дублирани записи, което означава, че реалният обхват на разкритата лична информация е значително по-малък от рекламираното от ShinyHunters.
Как анализаторите разкриха раздутите числа
Този модел не е нов. Както беше описано в по-ранния ни доклад за твърденията за пробив в Carhartt, намалени наполовина след преглед от Troy Hunt, независимата проверка често е единственият начин да се раздели легитимен пробив от раздута тактика за изнудване. Изследователите, които разгледаха изтеклите файлове, ги прокараха през инструменти за дедупликация и валидиране, предназначени да откриват фалшиви или автоматично генерирани записи, като безсмислени имейл домейни, повтарящи се адресни модели или записи, които не отговарят на реален акаунт.
Резултатът беше значително намаление на потвърдения брой засегнати лица, след като синтетичните и дублирани записи бяха премахнати. Това не означава, че не са изложени реални данни. Означава, че истинският брой засегнати клиенти е бил много по-малък от водещата цифра, която ShinyHunters използва, за да окаже натиск върху Carhartt и да привлече медийно внимание.
Тази тактика служи на двойна цел за заплашващите лица. По-големият, по-тревожен размер на файла прави заплахата за изнудване да изглежда по-правдоподобна и вредна, увеличавайки натиска върху жертвата да плати. Той също така генерира прекомерно медийно отразяване, което групите за изнудване често използват като лост в бъдещи преговори с други цели. Добавянето на синтетични данни към изтичане струва на атакуващия малко, но може драматично да промени публичното възприятие за тежестта на инцидента.
Защо това има значение за поверителността, а не само за заглавията
Последиците за поверителността тук са по-фини от типичната история за пробив. Когато твърденията за пробив са раздути, се случват две неща едновременно. Първо, обществеността и дори специалистите по сигурност могат да надценят колко истински лични данни циркулират, което води до ненужна паника или неправилно насочени усилия за реакция. Второ, и по-важно, това може да накара истинските жертви, хората, чиито данни действително са били включени и потвърдени, да се изгубят в шума на история, доминирана от преувеличени числа.
За компания като Carhartt инцидентът също така илюстрира репутационния риск, който идва с всеки опит за изнудване, независимо колко от заявените данни се оказват автентични. След като заплашваща група обяви пробив и сума на откупа, историята се разпространява бързо, а коригирането на рекорда след това рядко получава същото ниво на внимание като първоначалното твърдение.
Какво означава това за вас
Ако сте клиент или служител на Carhartt и се чудите дали вашата информация е била част от този пробив, най-безопасният подход е да третирате всяко излагане като възможно, а не потвърдено, без да приемате най-лошите числа, съобщени в разгара на опита за изнудване. Истински записи очевидно са били включени в изтичането заедно с изфабрикувани, така че проверката има по-голямо значение от общия размер на файла или броя на записите, които ShinyHunters оповести.
По-общо, този инцидент е напомняне, че твърденията за пробиви от групи за изнудване винаги трябва да се третират като непотвърдени, докато независими анализатори или засегнатата компания не потвърдят конкретни факти. Исканията за откуп и драматичните съобщения за изтичане са отчасти тактика за натиск, а числата, свързани с тях, не винаги са надеждни.
Практически изводи
- Не се паникьосвайте само въз основа на водещите цифри за пробива; изчакайте потвърден анализ, преди да предположите, че данните ви са изложени.
- Ако имате акаунт в Carhartt, помислете за смяна на паролата си и активиране на двуфакторно удостоверяване, където е налично.
- Внимавайте за опити за фишинг, които се позовават на пробива, тъй като атакуващите често експлоатират публични новини за пробиви, за да подмамят жертвите да разкрият повече информация.
- Използвайте мениджър на пароли, за да избегнете повторно използване на идентификационни данни в различни сайтове, ограничавайки щетите, ако някой акаунт бъде компрометиран.
- Бъдете скептични към твърденията на групи за изнудване, докато не бъдат потвърдени от независими изследователи, тъй като раздутите числа са известна тактика за преговори.




