Vazamento da Carhartt afeta 12,9 milhões de contas, metade do alegado pelo ShinyHunters
- Cyber Security Brazil
- há 56 minutos
- 2 min de leitura

Uma análise dos dados atribuídos a um vazamento da Carhartt indica que cerca de 12,9 milhões de contas foram afetadas, aproximadamente metade do volume inicialmente alegado pelo grupo hacker ShinyHunters. A estimativa foi feita por Troy Hunt após examinar o conjunto de informações antes de adicioná-lo ao serviço Have I Been Pwned (HIBP).
O ShinyHunters publicou em 13 de agosto um arquivo que, segundo o grupo, continha 50 GB de dados da varejista de roupas e vestuário profissional. Os hackers alegaram ter divulgado as informações depois de uma negociação envolvendo uma exigência de extorsão de US$ 3,3 milhões.
A análise de Hunt, no entanto, encontrou milhões de registros aparentemente sintéticos misturados ao material, inflando significativamente a quantidade de pessoas que teriam sido atingidas.
Inicialmente, a ferramenta de código aberto utilizada pelo HIBP para extrair endereços de e-mail identificou quase 25 milhões de contas. Hunt então utilizou o OpenClaw para analisar o conteúdo e procurar padrões e anomalias no grande volume de informações.
Um dos primeiros indícios foi a presença de milhões de endereços associados aos domínios “.edu” e “.org”, uma distribuição considerada incomum para a base de clientes de uma varejista. A análise apontou características compatíveis com dados sintéticos gerados a partir do benchmark TPC-DS.
Entre os exemplos estavam endereços com nomes aparentemente legítimos, mas associados a domínios compostos por sequências aleatórias de caracteres, um padrão observado em conjuntos de dados gerados artificialmente.
A distribuição geográfica também levantou suspeitas. Alguns dos supostos clientes estavam registrados em países como Benin, que não está entre os principais mercados da Carhartt. A análise chegou a encontrar mais registros atribuídos a Montenegro do que aos Estados Unidos, país onde a empresa está sediada.
Outro sinal foi uma quantidade considerada anormal de clientes com datas de nascimento no início dos anos 1900, incompatível com o perfil esperado da base atual de consumidores da companhia.
Após remover os registros claramente artificiais, a estimativa caiu de aproximadamente 24,8 milhões para 13,6 milhões de indivíduos potencialmente reais.
Hunt continuou o processo eliminando outros registros suspeitos, incluindo endereços duplicados do Microsoft 365 e contas marcadas para desativação. O OpenClaw também foi utilizado para identificar novas inconsistências durante a revisão.
Ao final, a análise chegou a 12.933.413 contas consideradas legítimas dentro do conjunto de dados divulgado pelo ShinyHunters. Esse foi o número incorporado ao Have I Been Pwned. Segundo o serviço, 83% desses endereços já haviam aparecido em vazamentos anteriores.
Os registros considerados reais incluem nomes, endereços de e-mail, números de telefone e endereços físicos.
O caso também demonstra a dificuldade de determinar a dimensão real de incidentes quando as primeiras informações são divulgadas pelos próprios responsáveis pela extorsão. Hunt recomenda cautela com números apresentados inicialmente por grupos hackers até que os dados sejam submetidos a uma análise independente.
A Carhartt não respondeu ao pedido de comentário sobre as conclusões de Hunt e, até o momento relatado pela fonte, também não havia se pronunciado publicamente sobre o suposto vazamento.



