Een eis van $3,3 miljoen en een lek van 50GB

De Carhartt-datalekzaak nam deze maand een nieuwe wending toen beveiligingsonderzoekers vaststelden dat een aanzienlijk deel van de gelekte data synthetisch was in plaats van echte klantinformatie. De afpersingsgroep ShinyHunters beweerde op 13 augustus 50GB aan Carhartt-data te hebben gelekt, na een mislukte onderhandeling na een eerste losgeld-eis van $3,3 miljoen. Toen Carhartt naar verluidt weigerde te betalen, publiceerde de groep de dataset openbaar en presenteerde die als bewijs van een massale inbreuk.

Op het eerste gezicht leek het lek enorm. Maar zoals bij veel afpersingsgedreven lekclaims vertelde de ruwe bestandsgrootte en het aantal records slechts een deel van het verhaal. Een nadere technische review wees uit dat de data verzonnen of gedupliceerde vermeldingen bevatte, wat betekent dat de werkelijke omvang van blootgestelde persoonlijke informatie aanzienlijk kleiner was dan ShinyHunters adverteerde.

Hoe analisten de opgeblazen cijfers aan het licht brachten

Dit patroon is niet nieuw. Zoals behandeld in ons eerdere rapport over Carhartt-lekclaims die na een review van Troy Hunt gehalveerd werden, is onafhankelijke verificatie vaak de enige manier om een legitieme inbreuk te onderscheiden van een opgeblazen afpersingstactiek. Onderzoekers die de gelekte bestanden onderzochten, voerden ze door deduplicatie- en validatietools die zijn ontworpen om nep- of automatisch gegenereerde records te markeren, zoals niet-bestaande e-maildomeinen, herhaalde adrespatronen of vermeldingen die niet overeenkomen met een echt account.

Het resultaat was een aanzienlijke vermindering van het bevestigde aantal getroffen personen zodra synthetische en dubbele records waren verwijderd. Dit betekent niet dat er geen echte data is blootgesteld. Het betekent dat het werkelijke aantal getroffen klanten veel lager lag dan het hoofdcijfer dat ShinyHunters gebruikte om Carhartt onder druk te zetten en media-aandacht te genereren.

Deze tactiek dient een dubbel doel voor dreigingsactoren. Een grotere, alarmerendere bestandsgrootte maakt de afpersingsdreiging geloofwaardiger en schadelijker, waardoor de druk op het getroffen bedrijf om te betalen toeneemt. Het genereert ook buitensporige persaandacht, die afpersingsgroepen vaak gebruiken als hefboom in toekomstige onderhandelingen met andere doelwitten. Het oppompen van een lek met synthetische data kost de aanvaller weinig, maar kan de publieke perceptie van de ernst van een incident dramatisch verschuiven.

Waarom dit belangrijk is voor privacy, niet alleen voor koppen

De privacy-implicaties hier zijn subtieler dan bij een typisch datalekverhaal. Wanneer lekclaims worden opgeblazen, gebeuren er twee dingen tegelijk. Ten eerste kunnen het publiek en zelfs beveiligingsprofessionals overschatten hoeveel echte persoonlijke gegevens er circuleren, wat leidt tot onnodige paniek of verkeerd gerichte reacties. Ten tweede, en belangrijker, kan het ervoor zorgen dat echte slachtoffers, de mensen wiens gegevens daadwerkelijk zijn opgenomen en geverifieerd, verloren raken in de ruis van een verhaal dat wordt gedomineerd door overdreven cijfers.

Voor een bedrijf als Carhartt illustreert het incident ook de reputatierisico's die gepaard gaan met elke afpersingspoging, ongeacht hoeveel van de geclaimde data uiteindelijk authentiek blijkt te zijn. Zodra een dreigingsgroep een inbreuk en een losgeldbedrag aankondigt, verspreidt het verhaal zich snel, en het rechtzetten van de feiten achteraf krijgt zelden dezelfde aandacht als de eerste claim.

Wat dit voor jou betekent

Als je een Carhartt-klant of -medewerker bent en je afvraagt of jouw informatie deel uitmaakte van deze inbreuk, is de veiligste benadering om elke blootstelling als mogelijk te behandelen in plaats van bevestigd, zonder uit te gaan van de worst-case cijfers die op het hoogtepunt van de afpersingspoging werden gerapporteerd. Echte records zijn naar verluidt samen met verzonnen records in het lek opgenomen, dus verificatie is belangrijker dan de totale bestandsgrootte of het aantal records dat ShinyHunters publiceerde.

In bredere zin is dit incident een herinnering dat lekclaims van afpersingsgroepen altijd als onbevestigd moeten worden behandeld totdat onafhankelijke analisten of het getroffen bedrijf de details bevestigen. Losgeld-eisen en dramatische lekaankondigingen zijn deels een drukmiddel, en de cijfers die eraan worden gekoppeld zijn niet altijd betrouwbaar.

Praktische aanbevelingen

  • Raak niet in paniek op basis van alleen hoofdlijncijfers over datalekken; wacht op geverifieerde analyse voordat je aanneemt dat jouw data is blootgesteld.
  • Als je een Carhartt-account hebt, overweeg dan om je wachtwoord te wijzigen en waar beschikbaar tweestapsverificatie in te schakelen.
  • Let op phishingpogingen die naar het lek verwijzen, aangezien aanvallers vaak misbruik maken van publiek nieuws over datalekken om slachtoffers te verleiden meer informatie prijs te geven.
  • Gebruik een wachtwoordmanager om hergebruik van inloggegevens op verschillende sites te voorkomen, waardoor de schade wordt beperkt als een enkel account wordt gecompromitteerd.
  • Blijf sceptisch over claims van afpersingsgroepen totdat ze zijn bevestigd door onafhankelijke onderzoekers, aangezien opgeblazen cijfers een bekende onderhandelingstactiek zijn.