Злитий список клієнтів Carhartt наполовину вигаданий. Друга половина справжня.
Круглі числа у витоках даних - це зазвичай чиясь оцінка. Це число перевірили, і воно зменшилося вдвічі.
Група вимагачів ShinyHunters опублікувала близько 50 ГБ даних клієнтів Carhartt 13 серпня, після того як виробник робочого одягу відмовився обговорювати вимогу в 3,3 мільйона доларів. Набір виглядав так, ніби охоплював понад 25 мільйонів людей. Трой Хант, який веде Have I Been Pwned, розібрав його і виявив, що мільйони записів просто вигадали, щоб роздути підсумок. Деякі ознаки майже смішні: адреси на кшталт michelle.larue@lkvb06fkzsjv.org, підозріла купа доменів .edu та .org, дати народження, зібрані на початку 1900-х, і більше клієнтів у Чорногорії, ніж у США. Прибравши вигадку, отримали справжні 12 933 413 адрес електронної пошти, додані до HIBP 25 серпня.
Те, що залишилося, цілком реальне. Імена, електронні адреси, номери телефонів і поштові адреси майже 13 мільйонів покупців, узяті, за аналізом Ханта, зі сховища клієнтської аналітики Carhartt на Databricks. Паролів і номерів карт в опублікованому наборі немає. Приблизно 83% адрес уже траплялися в попередніх витоках, і це добре показує, як такі списки нашаровуються роками: продаються, зливаються, перепродаються, а наостанок набиваються вигаданими рядками, щоб виглядати страшніше, ніж вони є.
Отже, скидати тут нічого, і це радше проблема фішингу, ніж облікових записів. Той, хто має ваше ім'я, мобільний номер і домашню адресу, напише дуже переконливе повідомлення про невдалу доставку або лист про повернення коштів, і саме для цього такі дані й потрібні. Перевірити, чи є ваша адреса в наборі, можна на haveibeenpwned.com. А оскільки успішна спроба фішингу зрештою потрапляє в якийсь обліковий запис, перевірка приватності та облікових записів у Tendvane дає простий огляд того, як кожен запис на вашому ПК підключений і що він відкриває.