De cybercriminelen van de ShinyHunters-extortiegroep hebben gevoelige gegevens van bijna 13 miljoen accounts van kledingfabrikant Carhartt openbaar gemaakt. Dit gebeurde nadat de groep eerder deze maand data had gestolen, zo meldt de datalekmeldingsdienst Have I Been Pwned. Carhartt, opgericht in 1889, is een Amerikaans kledingbedrijf met productiefaciliteiten in Kentucky en Tennessee en meer dan 3.000 medewerkers in de Verenigde Staten en Europa.

Hoewel Carhartt de claims van de extortiegroep nog niet heeft bevestigd of een officiële verklaring heeft afgegeven, meldde ShinyHunters op 13 augustus een aanval waarbij meer dan 50 GB aan documenten werd buitgemaakt. Deze documenten bevatten een breed scala aan klant-, medewerker- en bedrijfsgegevens. Volgens de groep zijn miljoenen klantgegevens en gevoelige persoonsgegevens van medewerkers, klanten en interne bedrijfsinformatie gecompromitteerd. Nadat Carhartt weigerde te onderhandelen over een losgeld van 3,3 miljoen dollar, publiceerde ShinyHunters een archief met de gestolen data op het dark web.

Na analyse van het vrijgegeven archief koppelde Troy Hunt, oprichter van Have I Been Pwned, het datalek aan een inbreuk op het Databricks analytics-platform van Carhartt, een cloudgebaseerd platform voor data-analyse en opslag. Het lek betreft meer dan 12,9 miljoen accounts, waarbij onder meer unieke e-mailadressen, namen, telefoonnummers en fysieke adressen zijn blootgesteld. Daarnaast bevatte de dataset miljoenen synthetische records die niet aan echte personen gekoppeld zijn en daarom uitgesloten zijn van het lek. Ook werden meer dan 15.000 medewerkers met een @carhartt.com e-mailadres in de gelekte database aangetroffen.

Een woordvoerder van Carhartt was niet direct beschikbaar voor commentaar toen BleepingComputer om nadere toelichting vroeg. ShinyHunters is het afgelopen jaar ook in verband gebracht met meerdere datalekken bij klanten van Snowflake, diverse derde partijen en honderden Salesforce-klanten, waarbij zij meer dan 1,5 miljard records uit Salesforce Aura en Salesloft Drift campagnes hebben gestolen. Daarnaast claimt de groep recentelijk verantwoordelijk te zijn voor een reeks datalekken bij meer dan 100 organisaties via een zero-day kwetsbaarheid in Oracle PeopleSoft.