Et krav på 3,3 millioner dollars og et 50GB-læk
Carhartt-databrudssagaen tog en ny drejning denne måned, efter at sikkerhedsforskere fastslog, at en betydelig del af de lækkede data var syntetiske snarere end ægte kundedata. Afpresningsgruppen ShinyHunters hævdede at have lækket 50GB af Carhartts data den 13. august efter en mislykket forhandling efter et oprindeligt løsesumskrav på 3,3 millioner dollars. Da Carhartt angiveligt afslog at betale, offentliggjorde gruppen datasættet offentligt og præsenterede det som bevis på et massivt kompromis.
Ved første øjekast så lækket enormt ud. Men som med mange afpresningsdrevne brudanklager fortalte rå filstørrelse og registreringstal kun en del af historien. En nærmere teknisk gennemgang viste, at dataene omfattede fabrikerede eller duplikerede poster, hvilket betyder, at det reelle omfang af eksponerede personoplysninger var betydeligt mindre, end ShinyHunters reklamerede for.
Sådan afslørede analytikere de oppustede tal
Dette mønster er ikke nyt. Som dækket i vores tidligere rapport om Carhartt-brudsanklager halveret efter Troy Hunt-gennemgang, er uafhængig verifikation ofte den eneste måde at adskille et legitimt brud fra en oppustet afpresningstaktik. Forskere, der undersøgte de lækkede filer, kørte dem gennem deduplikations- og valideringsværktøjer designet til at flagge falske eller automatgenererede poster, såsom meningsløse e-maildomæner, gentagne adressemønstre eller poster, der ikke svarer til nogen ægte konto.
Resultatet var en betydelig reduktion i det bekræftede antal berørte personer, når syntetiske og duplikerede poster blev fjernet. Dette betyder ikke, at ingen ægte data blev eksponeret. Det betyder, at det sande antal berørte kunder var langt lavere end det overskriftsnummer, ShinyHunters brugte til at presse Carhartt og skabe medieopmærksomhed.
Denne taktik tjener et dobbelt formål for trusselsaktører. En større, mere alarmerende filstørrelse får afpresningstruslen til at se mere troværdig og skadelig ud, hvilket øger presset på den ramte virksomhed til at betale. Det skaber også uforholdsmæssig stor pressedækning, som afpresningsgrupper ofte bruger som løftestang i fremtidige forhandlinger med andre mål. At pude et læk med syntetiske data koster angriberen lidt, men kan dramatisk ændre offentlighedens opfattelse af en hændelses alvor.
Hvorfor Dette Betyder Noget for Privatliv, Ikke Kun Overskrifter
Privatlivsimplikationerne her er mere subtile end en typisk brudhistorie. Når brudanklager er oppustede, sker der to ting på én gang. For det første kan offentligheden og endda sikkerhedsprofessionelle overvurdere, hvor meget ægte personlig data der cirkulerer, hvilket fører til unødvendig panik eller fejldirigerede responsindsatser. For det andet, og vigtigere, kan det få ægte ofre, de mennesker hvis data faktisk var inkluderet og verificeret, til at fare vild i støjen fra en historie domineret af overdrevne tal.
For en virksomhed som Carhartt illustrerer hændelsen også den omdømmemæssige risiko, der følger med ethvert afpresningsforsøg, uanset hvor meget af de hævdede data der viser sig at være ægte. Når først en trusselsgruppe annoncerer et brud og et løsesumsbeløb, spreder historien sig hurtigt, og at korrigere opfattelsen bagefter får sjældent samme opmærksomhed som det oprindelige krav.
Hvad Dette Betyder For Dig
Hvis du er Carhartt-kunde eller -medarbejder og spekulerer på, om dine oplysninger var en del af dette brud, er den sikreste tilgang at behandle enhver eksponering som mulig snarere end bekræftet, uden at antage de værste tal, der blev rapporteret på højdepunktet af afpresningsforsøget. Ægte poster blev angiveligt inkluderet i lækket sammen med fabrikerede, så verifikation betyder mere end den samlede filstørrelse eller det samlede registreringstal, ShinyHunters offentliggjorde.
Mere bredt er denne hændelse en påmindelse om, at brudanklager fra afpresningsgrupper altid bør behandles som uverificerede, indtil uafhængige analytikere eller den berørte virksomhed bekræfter detaljerne. Løsesumskrav og dramatiske lækannonceringer er delvist en pressetaktik, og tallene knyttet til dem er ikke altid pålidelige.
Handlingsorienterede pointer
- Gå ikke i panik udelukkende baseret på overskriftsnumre fra brud; vent på verificeret analyse, før du antager, at dine data blev eksponeret.
- Hvis du har en Carhartt-konto, så overvej at ændre din adgangskode og aktivere to-faktor-godkendelse, hvor det er tilgængeligt.
- Vær opmærksom på phishing-forsøg, der henviser til bruddet, da angribere ofte udnytter offentlige brudnyheder til at narre ofre til at afsløre flere oplysninger.
- Brug en adgangskodeadministrator for at undgå at genbruge legitimationsoplysninger på tværs af websteder, hvilket begrænser skaden, hvis en enkelt konto kompromitteres.
- Vær skeptisk over for afpresningsgruppers påstande, indtil de er bekræftet af uafhængige forskere, da oppustede tal er en kendt forhandlingstaktik.




