Ett krav på 3,3 miljoner dollar och ett 50 GB-läckage

Carhartt-dataläckagesagan tog en ny vändning denna månad efter att säkerhetsforskare fastställt att en betydande del av den läckta datan var syntetisk snarare än äkta kundinformation. Utpressningsgruppen ShinyHunters hade hävdat att de läckte 50 GB av Carhartts data den 13 augusti, efter en misslyckad förhandling efter ett initialt lösenkrav på 3,3 miljoner dollar. När Carhartt enligt uppgift vägrade att betala publicerade gruppen datamängden offentligt och presenterade den som bevis på en massiv kompromettering.

Vid första anblicken verkade läckaget enormt. Men som med många utpressningsdrivna intrångsanspråk berättade råfilstorleken och postantalet bara en del av historien. En närmare teknisk granskning fann att datan inkluderade fabricerade eller duplicerade poster, vilket innebar att den verkliga omfattningen av exponerad personlig information var betydligt mindre än vad ShinyHunters annonserade.

Hur analytiker avslöjade de uppblåsta siffrorna

Detta mönster är inte nytt. Som vi täckte i vår tidigare rapport om Carhartt-intrångsanspråk halverade efter Troy Hunt-granskning, är oberoende verifiering ofta det enda sättet att skilja ett legitimt intrång från en uppblåst utpressningstaktik. Forskare som undersökte de läckta filerna körde dem genom deduplicerings- och valideringsverktyg utformade för att flagga falska eller autogenererade poster, sådant som meningslösa e-postdomäner, upprepade adressmönster eller poster som inte motsvarar något verkligt konto.

Resultatet var en betydande minskning av det bekräftade antalet drabbade individer när syntetiska och duplicerade poster togs bort. Detta betyder inte att ingen verklig data exponerades. Det betyder att det sanna antalet påverkade kunder var långt lägre än den rubriksiffra ShinyHunters använde för att pressa Carhartt och generera medieuppmärksamhet.

Denna taktik tjänar ett dubbelt syfte för hotaktörer. En större, mer alarmerande filstorlek får utpressningshotet att se mer trovärdigt och skadligt ut, vilket ökar pressen på det drabbade företaget att betala. Det genererar också oproportionerlig pressbevakning, som utpressningsgrupper ofta använder som hävstång i framtida förhandlingar med andra mål. Att blåsa upp ett läckage med syntetisk data kostar angriparen lite men kan dramatiskt förändra allmänhetens uppfattning om en incidents allvar.

Varför detta är viktigt för integritet, inte bara rubriker

Integritetskonsekvenserna här är mer subtila än i en typisk läckagehistoria. När intrångsanspråk blåses upp händer två saker samtidigt. För det första kan allmänheten och till och med säkerhetsproffs överskatta hur mycket äkta personlig data som cirkulerar, vilket leder till onödig panik eller felriktade åtgärder. För det andra, och viktigare, kan det få verkliga offer, de personer vars data faktiskt inkluderades och verifierades, att försvinna i bruset av en historia dominerad av överdrivna siffror.

För ett företag som Carhartt illustrerar incidenten också den ryktesrisk som följer med alla utpressningsförsök, oavsett hur mycket av den påstådda datan som visar sig vara äkta. När en hotgrupp väl tillkännager ett intrång och en lösesumma sprids historien snabbt, och att korrigera uppgifterna i efterhand får sällan samma uppmärksamhet som det initiala påståendet.

Vad detta betyder för dig

Om du är en Carhartt-kund eller anställd som undrar om din information var en del av detta intrång, är det säkraste tillvägagångssättet att behandla all exponering som möjlig snarare än bekräftad, utan att anta värsta tänkbara siffror som rapporterades under utpressningsförsökets höjdpunkt. Äkta poster inkluderades enligt uppgift i läckaget tillsammans med fabricerade, så verifiering är viktigare än den totala filstorleken eller postantalet som ShinyHunters publicerade.

Mer allmänt är denna incident en påminnelse om att intrångsanspråk från utpressningsgrupper alltid bör behandlas som overifierade tills oberoende analytiker eller det drabbade företaget bekräftar detaljerna. Lösenkrav och dramatiska läckageannonseringar är delvis en påtryckningstaktik, och siffrorna som är kopplade till dem är inte alltid tillförlitliga.

Handlingsbara slutsatser

  • Få inte panik enbart baserat på rubriksiffror från intrång; vänta på verifierad analys innan du antar att din data exponerats.
  • Om du har ett Carhartt-konto, överväg att byta lösenord och aktivera tvåfaktorsautentisering där det finns tillgängligt.
  • Håll utkik efter nätfiskeförsök som hänvisar till intrånget, eftersom angripare ofta utnyttjar offentlig intrångsnyhet för att lura offer att avslöja mer information.
  • Använd en lösenordshanterare för att undvika att återanvända lösenord över webbplatser, vilket begränsar skadan om något enskilt konto komprometteras.
  • Förhåll dig skeptisk till utpressningsgruppers anspråk tills de bekräftats av oberoende forskare, eftersom uppblåsta siffror är en känd förhandlingstaktik.