Вимога у 3,3 мільйона доларів і витік обсягом 50 ГБ

Історія з витоком даних Carhartt отримала новий поворот цього місяця, коли дослідники з безпеки визначили, що значна частина оприлюднених даних була синтетичною, а не справжньою інформацією про клієнтів. Угруповання вимагачів ShinyHunters заявило, що 13 серпня витекло 50 ГБ даних Carhartt, після невдалих переговорів за початкової вимоги викупу в розмірі 3,3 мільйона доларів. Коли Carhartt, за повідомленнями, відмовилася платити, угруповання опублікувало набір даних публічно, представивши його як доказ масштабного зламу.

На перший погляд, витік здавався величезним. Але, як і в багатьох заявах про злами, що робляться з метою вимагання, розмір файлу та кількість записів розповідали лише частину історії. Більш детальний технічний аналіз показав, що дані містили сфабриковані або дубльовані записи, тобто реальний масштаб розкритої персональної інформації був значно меншим, ніж рекламував ShinyHunters.

Як аналітики виявили завищені цифри

Така схема не нова. Як висвітлювалося в нашому попередньому звіті про заяви про витік Carhartt, скорочені вдвічі після перевірки Троя Ганта, незалежна верифікація часто є єдиним способом відрізнити легітимний витік від завищеної тактики вимагання. Дослідники, які вивчали витеклі файли, прогнали їх через інструменти дедуплікації та валідації, призначені для виявлення фейкових або автоматично згенерованих записів, таких як безглузді домени електронної пошти, повторювані патерни адрес або записи, які не відповідають жодному реальному акаунту.

Результатом стало значне зменшення підтвердженої кількості постраждалих осіб після видалення синтетичних і дубльованих записів. Це не означає, що жодні реальні дані не були розкриті. Це означає, що справжня кількість постраждалих клієнтів була значно меншою, ніж гучна цифра, яку ShinyHunters використовував для тиску на Carhartt і привернення уваги ЗМІ.

Ця тактика служить для кіберзлочинців подвійній меті. Більший, тривожніший розмір файлу робить загрозу вимагання більш правдоподібною та руйнівною, посилюючи тиск на компанію-жертву з метою сплати. Це також генерує надмірне висвітлення в пресі, яке групи вимагачів часто використовують як важіль у майбутніх переговорах з іншими цілями. Додавання синтетичних даних до витоку коштує атакуючим небагато, але може кардинально змінити публічне сприйняття серйозності інциденту.

Чому це важливо для приватності, а не лише для заголовків

Наслідки для приватності тут є більш тонкими, ніж у типовій історії про витік даних. Коли заяви про витоки завищуються, відбуваються дві речі одночасно. По-перше, громадськість і навіть фахівці з безпеки можуть переоцінювати, скільки справжніх персональних даних циркулює, що призводить до непотрібної паніки або недоречних зусиль із реагування. По-друге, і це важливіше, справжні жертви, люди, чиї дані дійсно були включені та підтверджені, можуть загубитися в шумі історії, що домінується перебільшеними цифрами.

Для такої компанії, як Carhartt, інцидент також ілюструє репутаційний ризик, який супроводжує будь-яку спробу вимагання, незалежно від того, наскільки велика частина заявлених даних виявиться автентичною. Щойно група загрожує зламом і озвучує суму викупу, історія швидко поширюється, а подальше виправлення інформації рідко отримує той самий рівень уваги, що й первинна заява.

Що це означає для вас

Якщо ви клієнт або співробітник Carhartt і задаєтеся питанням, чи ваша інформація стала частиною цього витоку, найбезпечніший підхід — ставитися до будь-якого розкриття як до можливого, а не підтвердженого, не припускаючи найгірших цифр, озвучених на піку спроби вимагання. За повідомленнями, справжні записи були включені у витік разом із сфабрикованими, тому верифікація важливіша, ніж загальний розмір файлу або кількість записів, які оприлюднив ShinyHunters.

У ширшому сенсі цей інцидент нагадує, що заяви про витоки від груп вимагачів завжди слід вважати неперевіреними, доки незалежні аналітики або постраждала компанія не підтвердять деталі. Вимоги викупу та гучні заяви про витік є, зокрема, тактикою тиску, і цифри, що до них додаються, не завжди є надійними.

Практичні поради

  • Не панікуйте, покладаючись лише на гучні цифри в заголовках; чекайте на перевірений аналіз, перш ніж припускати, що ваші дані були розкриті.
  • Якщо у вас є акаунт Carhartt, розгляньте можливість зміни пароля та увімкнення двофакторної автентифікації, де це доступно.
  • Остерігайтеся фішингових спроб, які посилаються на витік, оскільки атакуючі часто використовують публічні новини про злами, щоб обманом змусити жертв розкрити більше інформації.
  • Використовуйте менеджер паролів, щоб уникнути повторного використання облікових даних на різних сайтах, обмежуючи збитки, якщо будь-який окремий акаунт буде скомпрометовано.
  • Ставтеся скептично до заяв груп вимагачів, доки вони не будуть підтверджені незалежними дослідниками, оскільки завищені цифри є відомою тактикою переговорів.