Carhartt слил данные 13 млн клиентов из-за отказа платить выкуп хакерам
Отказ Carhartt платить $3,3 млн выкупа обернулся утечкой данных 13 млн клиентов через облачную платформу Databricks. Этот инцидент демонстрирует, как уязвимость одного аналитического инструмента способна поставить под угрозу всю клиентскую базу компании.
Группировка ShinyHunters опубликовала в даркнете конфиденциальные данные почти 13 млн пользователей американского бренда одежды Carhartt. Инцидент стал следствием отказа компании платить выкуп в размере $3,3 млн. По данным сервиса мониторинга утечек Have I Been Pwned (HIBP), злоумышленники похитили более 50 ГБ информации, включая персональные данные клиентов и сотрудников.
Механика взлома и состав данных
Согласно анализу Троя Ханта (Troy Hunt) из HIBP, точка входа хакеров — облачная аналитическая платформа Databricks, которую Carhartt использовал для хранения бизнес-отчетности и данных. Взлом произошел 13 августа. В утечку попали:
- Электронные почты, имена, номера телефонов и физические адреса клиентов.
- Данные сотрудников (обнаружено более 15 000 корпоративных адресов @carhartt.com).
- Синтетические записи, которые не относятся к реальным людям и были исключены из итоговой статистики утечки.
Компании с миллионами клиентов в рознице часто используют аналитические платформы (как Databricks) для хранения данных в «сыром» виде. Если такие базы не сегментированы по уровням доступа, взлом одного узла приводит к компрометации всей клиентской базы, даже если сам интернет-магазин защищен хорошо.
Масштаб деятельности ShinyHunters
ShinyHunters — одна из самых активных киберпреступных группировок последних лет. Их тактика включает эксплуатацию уязвимостей в облачных сервисах и CRM-системах. Среди известных жертв:
- Корпоративный сектор: Google, Cisco, Salesforce (заявлено о краже более 1,5 млрд записей), Snowflake.
- Госсектор и образование: Европейская комиссия, McGraw Hill.
- Розница и сервисы: 7-Eleven, Carnival, Udemy, Medtronic, Rockstar Games.
Недавно группа взяла на себя ответственность за серию атак на более чем 100 организаций через уязвимость нулевого дня в Oracle PeopleSoft.
Операционные последствия и риски
- Риск фишинга: Наличие полных профилей (имя, телефон, адрес) позволяет злоумышленникам проводить точечные фишинговые атаки на клиентов Carhartt с высокой степенью доверия.
- Зависимость от поставщиков облачных решений: Инцидент подтверждает риск использования сторонних аналитических платформ (Databricks, Snowflake, Salesforce) без должного контроля изоляции данных. Уязвимость в одном из таких сервисов может каскадно затрагивать множество клиентов.
- Репутационные издержки: Отказ от выплаты выкупа привел к публичной утечке. Для брендов, работающих с физическими лицами, это означает рост нагрузки на службы поддержки и потенциальный отток лояльных клиентов, обеспокоенных безопасностью персональных данных.
Источник: infowatch.ru