
ShinyHunters – een van de beruchtste en actiefste hackersgroepen van dit moment – heeft gegevens gepubliceerd die naar verluidt afkomstig zijn van een hack op Carhartt op 14 augustus, nadat het bedrijf weigerde losgeld te betalen. De gelekte gegevens zijn inmiddels toegevoegd aan de databases van Data Uil en Have I Been Pwned en suggereren dat het datalek aanzienlijk kleiner is dan de 50 GB aan gebruikersgegevens die de hackers aanvankelijk claimden te hebben buitgemaakt.
De door ShinyHunters gepubliceerde dataset bevatte bijna 25 miljoen unieke e-mailadressen. Troy Hunt, oprichter van Have I Been Pwned (HIBP), ontdekte echter dat een groot deel afkomstig was van TPC-DS, een systeem waarmee synthetische gegevens worden gegenereerd voor het testen van retaildatabases. Miljoenen records vertoonden duidelijke kenmerken van nepgegevens, waaronder willekeurig gegenereerde domeinen en opvallend gelijkmatige verdelingen van geboortejaren en landen.
Na het verwijderen van de synthetische gegevens, dubbele Microsoft-e-mailaliassen, gedeactiveerde accounts en andere testdata hield Hunt ongeveer 12,9 miljoen ogenschijnlijk echte e-mailadressen over – bijna de helft van het oorspronkelijke aantal.
Dat betekent niet dat ShinyHunters het datalek heeft verzonnen. Uit Hunts analyse blijkt dat de dataset wel degelijk echte informatie van Carhartt bevat. Zo werden er meer dan 15.000 e-mailadressen van medewerkers, interne aliassen en specifieke Carhartt-gegevens aangetroffen die moeilijk via externe bronnen te verkrijgen zouden zijn.
De meest waarschijnlijke verklaring is dan ook dat de aanvallers toegang kregen tot een echte database van Carhartt, maar simpelweg alles hebben buitgemaakt wat ze konden vinden. Daarbij maakten ze geen onderscheid tussen echte gegevens en grote hoeveelheden synthetische testdata.








