ShinyHunters infla números: Carhartt tem 12,9 mi expostos, não 25 mi
O ShinyHunters publicou em 13 de agosto de 2026 um dump de 50 GB atribuído à Carhartt após negociações fracassadas de US$ 3,3 milhões. A análise independente de Troy Hunt (HIBP) reduziu o volume alegado de ~24,8 milhões para 12.933.413 registros genuínos — o excedente é dado sintético TPC-DS injetado no warehouse Databricks da empresa. A Carhartt não confirmou o incidente até o momento do fechamento deste relatório.
Juicios analíticos
Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.
O dump contém dados reais de clientes Carhartt: a presença de mais de 15.000 endereços @carhartt.com e padrões de sub-endereçamento exclusivos da empresa ancoram a atribuição ao ambiente da organização, não a uma base genérica reutilizada.
A origem dos dados é o warehouse analítico da Carhartt em Databricks — não o banco transacional de produção — o que é consistente com a estrutura TPC-DS encontrada nos arquivos (schema de customer, store_sales, web_sales) e com o modus operandi do ShinyHunters contra plataformas cloud de analytics.
O número real de indivíduos afetados é aproximadamente metade do alegado pelo ator: o dump bruto continha ~24,8 milhões de endereços, dos quais ~12 milhões eram sintéticos, descartáveis ou não humanos. O volume de 12.933.413 reflete a análise de Hunt com OpenClaw — metodologia documentada, mas ainda dependente de heurísticas de filtragem que a própria Carhartt não validou.
A injeção de dados TPC-DS no dump pode ter sido intencional (para inflar o número e pressionar a vítima) ou um artefato do próprio ambiente — os atacantes podem ter exfiltrado a pasta inteira do Databricks sem separar dados reais de benchmark. Não é possível determinar a intencionalidade com as evidências públicas disponíveis.
O alto grau de sobreposição com breaches anteriores (83% dos 12,9 milhões já constavam no HIBP) eleva o risco de ataques de credential stuffing e phishing direcionado para os ~17% restantes, cujos dados aparecem publicamente pela primeira vez.
A ausência de qualquer comunicado da Carhartt — nem confirmação nem negação — e o não-atendimento de BleepingComputer, The Register e Cybernews no prazo de publicação sugerem gestão de crise em andamento, não negação do incidente.
Análisis
O incidente Carhartt é um caso-livro de 'pay-or-leak': o ShinyHunters exfiltrou dados, exigiu US$ 3,3 milhões, negociou brevemente — a Carhartt enviou mensagem encerrando as tratativas — e publicou o dump quando a negociação colapsou. O timestamp interno dos arquivos ('20260801_033207') sugere que a exfiltração ocorreu em 1º de agosto, duas semanas antes da publicação, dando ao grupo tempo para preparar o arquivo e conduzir a extorsão em silêncio.
O vetor técnico mais provável, segundo a análise de Hunt, é o acesso ao warehouse analítico da Carhartt no Databricks. A estrutura de diretórios do dump revela o schema TPC-DS (tpcds_sf1000/customer/chunk_XXXX.csv), um benchmark padrão da indústria para simular analytics de varejo em escala. Isso é consistente com o modus operandi do ShinyHunters em 2025-2026: ataques a plataformas cloud de analytics e SaaS (Snowflake, Databricks, Salesforce) em vez de bancos de dados transacionais tradicionais.
A contaminação do dump com dados TPC-DS é o elemento analítico mais relevante deste caso. O extrator de e-mail bruto do HIBP produziu 24.876.077 endereços. Após análise com OpenClaw, Hunt identificou padrões inconfundíveis de dados sintéticos: domínios .edu e .org com strings aleatórias (ex: michelle.larue@lkvb06fkzsjv.org), distribuição uniforme de países de nascimento abrangendo 211 nações (incluindo mais registros em Montenegro do que nos EUA), e datas de nascimento no início do século XX. Esses padrões são marca registrada do gerador TPC-DS. Após múltiplas rodadas de filtragem, o número final foi 12.933.413 — aproximadamente metade do bruto. Hunt observou explicitamente que não é possível determinar se a injeção foi intencional por parte dos atacantes ou um artefato da própria infraestrutura da Carhartt, que pode ter armazenado dados de benchmark ao lado de dados reais no mesmo ambiente Databricks.
A autenticidade dos dados reais é corroborada por evidências internas ao dump: mais de 15.000 endereços @carhartt.com, padrões de sub-endereçamento específicos da empresa e domínios como carharttdonotship.com. Hunt concluiu, com base em seu histórico de revisão de quase 100 dumps do ShinyHunters, que o grupo não fabrica dados — o que ele publica é real; o que infla são os números.
Do lado da vítima, a Carhartt manteve silêncio completo até o fechamento deste relatório: não confirmou, não negou, não comunicou usuários publicamente, não protocou nenhum filing de incidente identificado. Esse comportamento não é evidência de ausência de incidente — é o padrão típico de organizações em fase de resposta/contenção ou em avaliação jurídica antes de qualquer comunicado. A ausência de confirmação impede elevar o confidence de 'corroborated' para 'confirmed', e impede que qualquer número migre para verified_records.
O contexto do ator é relevante: o ShinyHunters tem entre seus alvos recentes Canvas (275 milhões de registros alegados, abril-maio 2026), ADT (5,5 milhões via Okta, abril 2026), SoundCloud (29,8 milhões, dezembro
2025) e dezenas de organizações via cadeia de suprimentos Anodot/Snowflake. O grupo opera sob modelo 'pay-or-leak' sem criptografia de arquivos — exfiltração pura. O fato de não terem anexado amostras de prova ao post inicial do Carhartt (diferente de campanhas anteriores) é uma anomalia menor, mas não invalida o caso dado o volume de evidência técnica no dump.
Cronología
- 01 ago 2026Data inferida do acesso: o timestamp do dump ('20260801_033207') indica que a exfiltração do Databricks ocorreu em 1º de agosto de 2026, segundo análise de Troy Hunt publicada em seu blog.
- 13 ago 2026ShinyHunters publica o dump de 50 GB no site de vazamentos Tor após o fracasso das negociações. O grupo alega que a Carhartt encerrou as tratativas com um negociador 'incompetente' e recusou pagar US$ 3,3 milhões.
- 14 ago 2026Post do ShinyHunters indexado pelo Ransomware.live e DeXpose, com alegação de exfiltração de dados de clientes, funcionários, metadados de fidelidade e informações corporativas internas.
- 15 ago 2026Databreach.com adiciona o incidente Carhartt ao seu índice, registrando email, telefone, nome e endereço como campos confirmados no dump.
- 25 ago 2026Troy Hunt conclui a análise do dump com OpenClaw, filtra os registros sintéticos TPC-DS e publica o incidente no Have I Been Pwned com 12.933.413 contas únicas genuínas.
- 26 ago 2026The Register publica análise detalhada da metodologia de Hunt, expondo a discrepância entre o número bruto (~24,8 milhões) e o número real (12,9 milhões). SC Media e Teiss cobrem o mesmo ângulo.
- 27 ago 2026BleepingComputer publica reportagem consolidada. Carhartt não responde às solicitações de comentário de BleepingComputer, The Register e Cybernews. Escritório de advocacia Edelson Lechtzin anuncia investigação para ação coletiva.
Datos involucrados
Impacto
Aproximadamente 12,9 milhões de contas de clientes e mais de 15.000 registros de funcionários com endereços @carhartt.com foram publicados em claro na dark web. Os dados expostos (nome, e-mail, telefone, endereço físico) formam perfis de contato completos, adequados para phishing direcionado, smishing e engenharia social. O dado de fidelidade (loyalty/royalty metadata) mencionado pelo ShinyHunters, se confirmado, pode revelar padrões de compra e relacionamento comercial de alto valor para ataques subsequentes. Do universo de 12,9 milhões, 83% já constavam em breaches anteriores no HIBP — o que não elimina o risco, mas indica que a exposição incremental afeta principalmente os ~17% restantes. A Carhartt não notificou usuários publicamente até o momento; escritórios de advocacia nos EUA já anunciaram investigações para ação coletiva, o que deve criar pressão legal independente de qualquer comunicado voluntário da empresa.
Enlaces técnicos
Recomendaciones
- Organizações que usam Databricks ou plataformas equivalentes de analytics warehouse devem auditar quais dados de clientes coexistem com datasets de benchmark ou teste no mesmo ambiente, e segregá-los em workspaces distintos com controles de acesso independentes.
- Revisar configurações de acesso a tokens de autenticação de terceiros integrados ao Databricks (OAuth, tokens de serviço): revogar tokens ociosos, aplicar escopos mínimos e habilitar logging de exfiltração volumétrica (ex: alertas em leituras de tabelas acima de limiar de linhas por sessão).
- Equipes de segurança que recebem reivindicações do ShinyHunters devem requerer amostras de prova antes de qualquer negociação — a ausência de proof-of-exfiltration no post inicial é um dado tático que afeta a posição negocial e a avaliação do dano real.
- Usuários com e-mail ou endereço físico cadastrados na Carhartt devem ser instruídos a tratar qualquer contato inesperado referenciando dados de compra ou fidelidade como potencial phishing — o payload de nome + e-mail + endereço + histórico de loyalty é suficiente para ataques personalizados.
- Ao analisar dumps de atores com histórico de inflação (ShinyHunters inclui TPC-DS com frequência, como demonstrado neste caso), nunca aceitar o número bruto de um extrator de e-mail como volume final: aplicar filtragem de domínio, análise de distribuição geográfica e verificação de schema antes de qualquer comunicado ou filing.
Lagunas de inteligencia
Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.
A Carhartt não emitiu comunicado, não confirmou nem negou o incidente — qualquer declaração pública ou filing regulatório (ex: notificação a AGs estaduais nos EUA) resolveria esta lacuna e permitiria atualizar confidence para 'confirmed'.
O vetor de acesso inicial ao Databricks permanece desconhecido: credential stuffing via infostealer, phishing/vishing, token OAuth roubado de terceiro (padrão Anodot/Snowflake)? Logs de acesso ou comunicado técnico da Carhartt resolveriam.
Não há confirmação sobre se dados de funcionários e metadados de fidelidade/loyalty — alegados pelo ShinyHunters — estão de fato no dump além dos ~15.000 e-mails @carhartt.com. Análise forense independente ou divulgação da empresa resolveria.
A distinção entre dados sintéticos injetados intencionalmente vs. benchmark TPC-DS pré-existente no ambiente não foi resolvida — logs do Databricks e auditoria da configuração do warehouse resolveriam.
Nenhum regulador (FTC, AGs estaduais dos EUA) confirmou abertura de investigação formal até o momento — monitorar filings públicos resolveria esta lacuna.
Fuentes y evaluación
Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.