Et Krav på 3,3 Milliarder Dollar og en 50GB Lekkasje

Carhartt-databrudd-sagaen tok en ny vending denne måneden etter at sikkerhetsforskere fastslo at en betydelig del av de lekkede dataene var syntetiske snarere enn ekte kundeinformasjon. Utpressingsgruppen ShinyHunters hadde hevdet å lekke 50GB av Carhartts data den 13. august, etter en mislykket forhandling etter et første løsepengekrav på 3,3 millioner dollar. Da Carhartt angivelig nektet å betale, publiserte gruppen datasettet offentlig, og presenterte det som bevis på et massivt kompromitteringsangrep.

Ved første øyekast virket lekkasjen enorm. Men som med mange utpressingsdrevne bruddkrav, fortalte rå filstørrelse og postantall bare en del av historien. En nærmere teknisk gjennomgang fant at dataene inkluderte fabrikkerte eller dupliserte oppføringer, noe som betyr at det reelle omfanget av eksponert personlig informasjon var betydelig mindre enn ShinyHunters annonserte.

Hvordan Analytikere Avdekket De Inflaterte Tallene

Dette mønsteret er ikke nytt. Som dekket i vår tidligere rapport om Carhartt-bruddkrav halvert etter Troy Hunt-gjennomgang, er uavhengig verifikasjon ofte den eneste måten å skille et legitimt brudd fra en inflatert utpressings-taktikk. Forskere som undersøkte de lekkede filene kjørte dem gjennom dedupliserings- og valideringsverktøy designet for å flagge falske eller auto-genererte poster, ting som meningsløse e-postdomener, gjentatte adressemønstre, eller oppføringer som ikke tilsvarer noen ekte konto.

Resultatet var en betydelig reduksjon i det bekreftede antallet berørte individer når syntetiske og dupliserte poster ble fjernet. Dette betyr ikke at ingen ekte data ble eksponert. Det betyr at det sanne antallet berørte kunder var langt lavere enn overskriftstallet ShinyHunters brukte for å presse Carhartt og generere medieoppmerksomhet.

Denne taktikken tjener et dobbelt formål for trusselaktører. En større, mer alarmerende filstørrelse får utpressings-trusselen til å se mer troverdig og skadelig ut, noe som øker presset på den utsatte bedriften til å betale. Det genererer også uforholdsmessig mye pressedekning, som utpressingsgrupper ofte bruker som innflytelse i fremtidige forhandlinger med andre mål. Å pø på en lekkasje med syntetiske data koster angriperen lite, men kan dramatisk endre offentlig oppfatning av en hendelses alvorlighetsgrad.

Hvorfor Dette Betryr Noe for Personvern, Ikke Bare Overskrifter

Personvernimplikasjonene her er mer subtile enn i en typisk brudd-historie. Når bruddkrav er inflaterte, skjer to ting samtidig. For det første kan publikum og til og med sikkerhetsfolk overvurdere hvor mye ekte personlig data som sirkulerer, noe som fører til unødvendig panikk eller feilrettede responsinnsatser. For det andre, og viktigere, kan det føre til at ekte ofre, personene hvis data faktisk var inkludert og verifisert, drukner i støyen fra en historie dominert av overdrevne tall.

For et selskap som Carhartt illustrerer hendelsen også den omdømmemessige risikoen som følger med ethvert utpressingsforsøk, uavhengig av hvor mye av de påståtte dataene som viser seg å være autentiske. Når en trusselgruppe kunngjør et brudd og et løsepengebeløp, sprer historien seg raskt, og å korrigere posten i etterkant får sjelden samme oppmerksomhetsnivå som det opprinnelige kravet.

Hva Dette Betyr For Deg

Hvis du er en Carhartt-kunde eller ansatt og lurer på om informasjonen din var en del av dette bruddet, er den tryggeste tilnærmingen å behandle enhver eksponering som mulig snarere enn bekreftet, uten å anta det verste tilfellet som ble rapportert på høyden av utpressingsforsøket. Ekte poster var angivelig inkludert i lekkasjen sammen med fabrikkerte, så verifikasjon betyr mer enn den totale filstørrelsen eller postantallet ShinyHunters publiserte.

Mer generelt er denne hendelsen en påminnelse om at bruddkrav fra utpressingsgrupper alltid bør behandles som uverifiserte inntil uavhengige analytikere eller det berørte selskapet bekrefter detaljer. Løsepengekrav og dramatiske lekkasjekunngjøringer er delvis en pressetaktikk, og tallene knyttet til dem er ikke alltid pålitelige.

Handlingsrettede Hovedpunkter

  • Ikke få panikk basert utelukkende på overskriftstall for brudd; vent på verifisert analyse før du antar at dataene dine ble eksponert.
  • Hvis du har en Carhartt-konto, vurder å endre passordet ditt og aktivere tofaktorautentisering der det er tilgjengelig.
  • Vær oppmerksom på phishing-forsøk som refererer til bruddet, da angripere ofte utnytter offentlig bruddnyheter for å lure ofre til å avsløre mer informasjon.
  • Bruk en passordbehandler for å unngå å gjenbruke legitimasjon på tvers av nettsteder, noe som begrenser skaden hvis en enkelt konto blir kompromittert.
  • Vær skeptisk til utpressingsgruppens krav inntil de er bekreftet av uavhengige forskere, siden inflaterte tall er en kjent forhandlingstaktikk.