ShinyHunters infla números: Carhartt tem 12,9 mi expostos, não 25 mi
O ShinyHunters publicou em 13 de agosto de 2026 um dump de 50 GB atribuído à Carhartt após negociações fracassadas de US$ 3,3 milhões. A análise independente de Troy Hunt (HIBP) reduziu o volume alegado de ~24,8 milhões para 12.933.413 registros genuínos — o excedente é dado sintético TPC-DS injetado no warehouse Databricks da empresa. A Carhartt não confirmou o incidente até o momento do fechamento deste relatório.
Analytic judgments
Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.
O dump contém dados reais de clientes Carhartt: a presença de mais de 15.000 endereços @carhartt.com e padrões de sub-endereçamento exclusivos da empresa ancoram a atribuição ao ambiente da organização, não a uma base genérica reutilizada.
A origem dos dados é o warehouse analítico da Carhartt em Databricks — não o banco transacional de produção — o que é consistente com a estrutura TPC-DS encontrada nos arquivos (schema de customer, store_sales, web_sales) e com o modus operandi do ShinyHunters contra plataformas cloud de analytics.
O número real de indivíduos afetados é aproximadamente metade do alegado pelo ator: o dump bruto continha ~24,8 milhões de endereços, dos quais ~12 milhões eram sintéticos, descartáveis ou não humanos. O volume de 12.933.413 reflete a análise de Hunt com OpenClaw — metodologia documentada, mas ainda dependente de heurísticas de filtragem que a própria Carhartt não validou.
A injeção de dados TPC-DS no dump pode ter sido intencional (para inflar o número e pressionar a vítima) ou um artefato do próprio ambiente — os atacantes podem ter exfiltrado a pasta inteira do Databricks sem separar dados reais de benchmark. Não é possível determinar a intencionalidade com as evidências públicas disponíveis.
O alto grau de sobreposição com breaches anteriores (83% dos 12,9 milhões já constavam no HIBP) eleva o risco de ataques de credential stuffing e phishing direcionado para os ~17% restantes, cujos dados aparecem publicamente pela primeira vez.
A ausência de qualquer comunicado da Carhartt — nem confirmação nem negação — e o não-atendimento de BleepingComputer, The Register e Cybernews no prazo de publicação sugerem gestão de crise em andamento, não negação do incidente.
Analysis
O incidente Carhartt é um caso-livro de 'pay-or-leak': o ShinyHunters exfiltrou dados, exigiu US$ 3,3 milhões, negociou brevemente — a Carhartt enviou mensagem encerrando as tratativas — e publicou o dump quando a negociação colapsou. O timestamp interno dos arquivos ('20260801_033207') sugere que a exfiltração ocorreu em 1º de agosto, duas semanas antes da publicação, dando ao grupo tempo para preparar o arquivo e conduzir a extorsão em silêncio.
O vetor técnico mais provável, segundo a análise de Hunt, é o acesso ao warehouse analítico da Carhartt no Databricks. A estrutura de diretórios do dump revela o schema TPC-DS (tpcds_sf1000/customer/chunk_XXXX.csv), um benchmark padrão da indústria para simular analytics de varejo em escala. Isso é consistente com o modus operandi do ShinyHunters em 2025-2026: ataques a plataformas cloud de analytics e SaaS (Snowflake, Databricks, Salesforce) em vez de bancos de dados transacionais tradicionais.
A contaminação do dump com dados TPC-DS é o elemento analítico mais relevante deste caso. O extrator de e-mail bruto do HIBP produziu 24.876.077 endereços. Após análise com OpenClaw, Hunt identificou padrões inconfundíveis de dados sintéticos: domínios .edu e .org com strings aleatórias (ex: michelle.larue@lkvb06fkzsjv.org), distribuição uniforme de países de nascimento abrangendo 211 nações (incluindo mais registros em Montenegro do que nos EUA), e datas de nascimento no início do século XX. Esses padrões são marca registrada do gerador TPC-DS. Após múltiplas rodadas de filtragem, o número final foi 12.933.413 — aproximadamente metade do bruto. Hunt observou explicitamente que não é possível determinar se a injeção foi intencional por parte dos atacantes ou um artefato da própria infraestrutura da Carhartt, que pode ter armazenado dados de benchmark ao lado de dados reais no mesmo ambiente Databricks.
A autenticidade dos dados reais é corroborada por evidências internas ao dump: mais de 15.000 endereços @carhartt.com, padrões de sub-endereçamento específicos da empresa e domínios como carharttdonotship.com. Hunt concluiu, com base em seu histórico de revisão de quase 100 dumps do ShinyHunters, que o grupo não fabrica dados — o que ele publica é real; o que infla são os números.
Do lado da vítima, a Carhartt manteve silêncio completo até o fechamento deste relatório: não confirmou, não negou, não comunicou usuários publicamente, não protocou nenhum filing de incidente identificado. Esse comportamento não é evidência de ausência de incidente — é o padrão típico de organizações em fase de resposta/contenção ou em avaliação jurídica antes de qualquer comunicado. A ausência de confirmação impede elevar o confidence de 'corroborated' para 'confirmed', e impede que qualquer número migre para verified_records.
O contexto do ator é relevante: o ShinyHunters tem entre seus alvos recentes Canvas (275 milhões de registros alegados, abril-maio 2026), ADT (5,5 milhões via Okta, abril 2026), SoundCloud (29,8 milhões, dezembro
2025) e dezenas de organizações via cadeia de suprimentos Anodot/Snowflake. O grupo opera sob modelo 'pay-or-leak' sem criptografia de arquivos — exfiltração pura. O fato de não terem anexado amostras de prova ao post inicial do Carhartt (diferente de campanhas anteriores) é uma anomalia menor, mas não invalida o caso dado o volume de evidência técnica no dump.
Timeline
- 01 Aug 2026Data inferida do acesso: o timestamp do dump ('20260801_033207') indica que a exfiltração do Databricks ocorreu em 1º de agosto de 2026, segundo análise de Troy Hunt publicada em seu blog.
- 13 Aug 2026ShinyHunters publica o dump de 50 GB no site de vazamentos Tor após o fracasso das negociações. O grupo alega que a Carhartt encerrou as tratativas com um negociador 'incompetente' e recusou pagar US$ 3,3 milhões.
- 14 Aug 2026Post do ShinyHunters indexado pelo Ransomware.live e DeXpose, com alegação de exfiltração de dados de clientes, funcionários, metadados de fidelidade e informações corporativas internas.
- 15 Aug 2026Databreach.com adiciona o incidente Carhartt ao seu índice, registrando email, telefone, nome e endereço como campos confirmados no dump.
- 25 Aug 2026Troy Hunt conclui a análise do dump com OpenClaw, filtra os registros sintéticos TPC-DS e publica o incidente no Have I Been Pwned com 12.933.413 contas únicas genuínas.
- 26 Aug 2026The Register publica análise detalhada da metodologia de Hunt, expondo a discrepância entre o número bruto (~24,8 milhões) e o número real (12,9 milhões). SC Media e Teiss cobrem o mesmo ângulo.
- 27 Aug 2026BleepingComputer publica reportagem consolidada. Carhartt não responde às solicitações de comentário de BleepingComputer, The Register e Cybernews. Escritório de advocacia Edelson Lechtzin anuncia investigação para ação coletiva.
Data involved
Impact
Aproximadamente 12,9 milhões de contas de clientes e mais de 15.000 registros de funcionários com endereços @carhartt.com foram publicados em claro na dark web. Os dados expostos (nome, e-mail, telefone, endereço físico) formam perfis de contato completos, adequados para phishing direcionado, smishing e engenharia social. O dado de fidelidade (loyalty/royalty metadata) mencionado pelo ShinyHunters, se confirmado, pode revelar padrões de compra e relacionamento comercial de alto valor para ataques subsequentes. Do universo de 12,9 milhões, 83% já constavam em breaches anteriores no HIBP — o que não elimina o risco, mas indica que a exposição incremental afeta principalmente os ~17% restantes. A Carhartt não notificou usuários publicamente até o momento; escritórios de advocacia nos EUA já anunciaram investigações para ação coletiva, o que deve criar pressão legal independente de qualquer comunicado voluntário da empresa.
Technical links
Recommendations
- Organizações que usam Databricks ou plataformas equivalentes de analytics warehouse devem auditar quais dados de clientes coexistem com datasets de benchmark ou teste no mesmo ambiente, e segregá-los em workspaces distintos com controles de acesso independentes.
- Revisar configurações de acesso a tokens de autenticação de terceiros integrados ao Databricks (OAuth, tokens de serviço): revogar tokens ociosos, aplicar escopos mínimos e habilitar logging de exfiltração volumétrica (ex: alertas em leituras de tabelas acima de limiar de linhas por sessão).
- Equipes de segurança que recebem reivindicações do ShinyHunters devem requerer amostras de prova antes de qualquer negociação — a ausência de proof-of-exfiltration no post inicial é um dado tático que afeta a posição negocial e a avaliação do dano real.
- Usuários com e-mail ou endereço físico cadastrados na Carhartt devem ser instruídos a tratar qualquer contato inesperado referenciando dados de compra ou fidelidade como potencial phishing — o payload de nome + e-mail + endereço + histórico de loyalty é suficiente para ataques personalizados.
- Ao analisar dumps de atores com histórico de inflação (ShinyHunters inclui TPC-DS com frequência, como demonstrado neste caso), nunca aceitar o número bruto de um extrator de e-mail como volume final: aplicar filtragem de domínio, análise de distribuição geográfica e verificação de schema antes de qualquer comunicado ou filing.
Intelligence gaps
What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.
A Carhartt não emitiu comunicado, não confirmou nem negou o incidente — qualquer declaração pública ou filing regulatório (ex: notificação a AGs estaduais nos EUA) resolveria esta lacuna e permitiria atualizar confidence para 'confirmed'.
O vetor de acesso inicial ao Databricks permanece desconhecido: credential stuffing via infostealer, phishing/vishing, token OAuth roubado de terceiro (padrão Anodot/Snowflake)? Logs de acesso ou comunicado técnico da Carhartt resolveriam.
Não há confirmação sobre se dados de funcionários e metadados de fidelidade/loyalty — alegados pelo ShinyHunters — estão de fato no dump além dos ~15.000 e-mails @carhartt.com. Análise forense independente ou divulgação da empresa resolveria.
A distinção entre dados sintéticos injetados intencionalmente vs. benchmark TPC-DS pré-existente no ambiente não foi resolvida — logs do Databricks e auditoria da configuração do warehouse resolveriam.
Nenhum regulador (FTC, AGs estaduais dos EUA) confirmou abertura de investigação formal até o momento — monitorar filings públicos resolveria esta lacuna.
Sources and rating
Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.