Wykradziona lista klientów Carhartt była w połowie wymyślona. Druga połowa jest prawdziwa.
Okrągłe liczby przy wycieku danych to zwykle czyjeś przypuszczenie. Ta została sprawdzona i skurczyła się o połowę.
Grupa wymuszająca okup ShinyHunters opublikowała 13 sierpnia około 50 GB danych klientów Carhartt, po tym jak producent odzieży roboczej odmówił negocjacji żądania 3,3 miliona dolarów. Zbiór wyglądał, jakby dotyczył ponad 25 milionów osób. Troy Hunt, który prowadzi Have I Been Pwned, przeanalizował go i odkrył, że miliony rekordów zostały po prostu wymyślone, by napompować liczbę. Niektóre sygnały są niemal komiczne: adresy w rodzaju michelle.larue@lkvb06fkzsjv.org, podejrzana góra domen .edu i .org, daty urodzenia skupione na początku XX wieku i więcej klientów w Czarnogórze niż w Stanach Zjednoczonych. Po usunięciu fikcji prawdziwy wynik to 12 933 413 adresów e-mail, dodanych do HIBP 25 sierpnia.
To, co zostało, jest jednak całkiem realne. Nazwiska, adresy e-mail, numery telefonów i adresy pocztowe blisko 13 milionów klientów, pobrane według analizy Hunta z hurtowni danych analitycznych Carhartt działającej na Databricks. W opublikowanym zbiorze nie ma haseł ani numerów kart. Około 83% adresów pojawiło się już we wcześniejszych wyciekach, co dobrze pokazuje, jak takie listy narastają przez lata: sprzedawane, łączone, odsprzedawane, a na koniec dopychane wymyślonymi wierszami, żeby wyglądały groźniej, niż są.
Nie ma tu więc czego resetować, co czyni sprawę problemem phishingu, a nie kont. Ktoś, kto ma twoje nazwisko, numer komórki i adres, napisze bardzo wiarygodny SMS o nieudanej dostawie albo mail o zwrocie pieniędzy, i dokładnie do tego takie dane służą. Czy twój adres jest w zbiorze, sprawdzisz na haveibeenpwned.com. A ponieważ udana próba phishingu i tak kończy się na jakimś koncie, kontrola prywatności i kont w Tendvane pokazuje w prosty sposób, jak każde konto na twoim komputerze jest zalogowane i co otwiera.