ב-13 באוגוסט הודיעה קבוצת סחיטה בשם ShinyHunters שיש ברשותה את מאגר הלקוחות של רשת הביגוד האמריקאית Carhartt, ודרשה 3.3 מיליון דולר כדי לא לפרסם אותו. החברה לא שילמה. השבוע עלה הארכיון, כ-50 ג'יגה-בייט, לאתר ההדלפות של הקבוצה, ומאז הוא מסתובב ברשת.

מה קרה

התוקפים לא פרצו לאתר החנות ולא למערכת התשלומים. הם נכנסו למקום שבו החברה מרכזת עותק של נתוני הלקוחות לצורכי דוחות וניתוח, פלטפורמת ענן בשם Databricks, וזה בדיוק ההבדל בין דליפה קטנה לדליפה כוללת: במערכת כזאת הכול יושב במקום אחד. בארכיון שפורסם יש שמות, כתובות מייל, מספרי טלפון וכתובות מגורים של לקוחות, לצד מידע פנימי של החברה ויותר מ-15 אלף כתובות מייל של עובדים.

המספר שהקבוצה עצמה פרסמה היה גדול בהרבה ממה שהתברר בסוף. טרוי האנט, שמפעיל את Have I Been Pwned, שירות שמאפשר לכל אחד לבדוק אם כתובת המייל שלו הופיעה בדליפה ידועה, עבר על הארכיון ומצא שחלק גדול ממנו מורכב מרשומות מומצאות שלא מתאימות לאף אדם אמיתי. אחרי שניקה אותן נשארו 12.9 מיליון כתובות מייל ייחודיות, בערך מחצית ממה שהתוקפים טענו. ניפוח כזה הוא כלי במשא ומתן: ככל שהמספר נשמע גדול יותר, כך גדל הלחץ לשלם.

קרהארט לא פרסמה עד כה הודעה רשמית שמאשרת את האירוע, ולא ידוע אם דלפו גם סיסמאות או פרטי כרטיסי אשראי. לפי תכתובת המשא ומתן שהתוקפים עצמם פרסמו, נציג מטעם החברה כתב להם שאחרי בדיקה ודיון עם ההנהלה הוחלט לא להמשיך בשיחות. זאת גרסת התוקפים, והחברה לא אישרה אותה.

למה זה חשוב לכם

קרהארט משלחת הזמנות גם לישראל, אז מי שקנה משם בשנים האחרונות עשוי למצוא את עצמו בארכיון. אבל מה שדלף כאן הוא לא סיסמה שאפשר להחליף בשתי דקות. שם מלא, מספר טלפון וכתובת מגורים נשארים נכונים שנים, והם בדיוק חומר הגלם להודעה שנראית אמינה: מסרון שיודע איפה אתם גרים ומה הזמנתם עובד הרבה יותר טוב מהודעה גנרית על חבילה שמחכה בדואר.

מה עושים?

בדקו את כתובת המייל שלכם ב-Have I Been Pwned. השירות מציג באילו דליפות הכתובת הופיעה ואיזה סוג מידע נחשף בכל אחת מהן.

אם השתמשתם באותה סיסמה גם באתרים אחרים, החליפו אותה שם עכשיו. לא ידוע אם הסיסמאות דלפו, וזאת בדיוק הסיבה לא להמר על זה.

התייחסו בחשדנות להודעה שמצטטת עליכם פרטים נכונים. פרטים נכונים אינם הוכחה שההודעה אמיתית, הם רק סימן לכך שלמישהו יש את המאגר.

אל תלחצו על קישור בהודעה כזאת. פתחו את האתר או האפליקציה בעצמכם, ובדקו שם אם באמת מחכים לכם הזמנה, חיוב או הודעה.

כתובת מייל אפשר להחליף וסיסמה אפשר לאפס, אבל הכתובת שבה אתם גרים נשארת. זה מה שהופך דליפה כזאת לשימושית לתוקפים עוד הרבה אחרי שהסיפור ירד מהכותרות.