image

Kledingmerk Carhartt lekt persoonlijke gegevens van 12,9 miljoen klanten

woensdag 26 augustus 2026, 09:36 door Redactie, 6 reacties

Kledingmerk Carhartt heeft de persoonlijke gegevens van ruim 12,9 miljoen klanten gelekt. De data werd gestolen door de criminele groepering ShinyHunters en op internet geplaatst. Het gaat om e-mailadressen, namen, telefoonnummers en adresgegevens. Op 13 augustus liet ShinyHunters via de eigen website weten dat het Carhartt had gehackt en er vijftig gigabyte aan data was buitgemaakt.

De criminelen zouden 3 miljoen dollar losgeld hebben geëist. Volgens ShinyHunters wilde het kledingmerk niet onderhandelen en werden daarom de gegevens op internet geplaatst. De data werd vervolgens geanalyseerd door beveiligingsonderzoeker Troy Hunt, tevens oprichter van datalekzoekmachine Have I Been Pwned. De data zou zijn gestolen uit de Databricks-omgeving van Carhartt. Databricks is aan analyticsplatform waar bedrijven allerlei gegevens in kunnen opslaan en verwerken. Hoe de inbraak op de omgeving mogelijk was is niet bekend.

Op basis van de gepubliceerde dataset blijkt het om de persoonlijke gegevens van ruim 12,9 miljoen klanten te gaan. De e-mailadressen van deze klanten zijn toegevoegd aan Have I Been Pwned. Via de website kunnen mensen kijken of hun e-mailadres in een bekend datalek voorkomt. Van de e-mailadressen die Carhartt lekte was 83 procent al via een ander datalek bij Have I Been Pwned bekend.

Reacties (6)
Vandaag, 09:53 door Anoniem
Eigenlijk vreemd dat gesproken wordt over lekken. Er is sprake van diefstal, inbraak, criminelen die zich op slinkse wijze toegang verschaffen. Lekken suggereert dat er sprake is van schuld van het bedrijf, alsof dat nalatig is geweest (zou kunnen maar is niet op voorhand zeker dat ze hun beveiliging niet op orde hadden).
Vandaag, 09:57 door Anoniem
En eh... Waarom heeft een kledingmerk telefoonnummers????
Vandaag, 10:22 door Anoniem
Ik vraag mij af wat de waarde van gestolen data nog is, het meeste ligt toch al op straat door de vele lekken en hacks.
Vandaag, 10:48 door Anoniem
Door Anoniem: Eigenlijk vreemd dat gesproken wordt over lekken. Er is sprake van diefstal, inbraak, criminelen die zich op slinkse wijze toegang verschaffen. Lekken suggereert dat er sprake is van schuld van het bedrijf, alsof dat nalatig is geweest (zou kunnen maar is niet op voorhand zeker dat ze hun beveiliging niet op orde hadden).

Het is vaak ook de schuld van een medewerker van het bedrijf. Productiedata in slecht beveiligde testomgeving of een bestandje op een remote ftp site etc,
Vandaag, 11:37 door Anoniem
Door Anoniem:
Door Anoniem: Eigenlijk vreemd dat gesproken wordt over lekken. Er is sprake van diefstal, inbraak, criminelen die zich op slinkse wijze toegang verschaffen. Lekken suggereert dat er sprake is van schuld van het bedrijf, alsof dat nalatig is geweest (zou kunnen maar is niet op voorhand zeker dat ze hun beveiliging niet op orde hadden).

Het is vaak ook de schuld van een medewerker van het bedrijf. Productiedata in slecht beveiligde testomgeving of een bestandje op een remote ftp site etc,

Het is vaak een medewerker die in (voice) phishing trap waardoor criminelen toegang verkrijgen. Vaak is dit gewoon tot productie (SaaS) omgevingen, in het geval van ShinyHunters vaak tot SaaS-omgevingen als SalesForce.

Om nou alle schuld bij die medewerkers te leggen vind ik ook wat. Phishing is soms verdomd lastig te herkennen. Vaak genoeg is dit extra lastig omdat bijvoorbeeld de mail van een bekend iemand (klant of leverancier) af komt, doordat dat account eerder ook is gehackt.
Een hoop hacks kunnen voorkomen worden door enkel bedrijfshardware toe te staan en bijvoorbeeld met conditional access alle andere toegang tot SaaS en on-prem te weigeren. Het is zeker niet waterdicht, maar voorkomt wel een hele hoop.
Degene die dit soort keuzes moeten maken doen dat vaak niet omdat zij het zelf makkelijker vinden om overal maar in te kunnen loggen.
Vandaag, 12:54 door Anoniem
Door Anoniem:
Door Anoniem: Eigenlijk vreemd dat gesproken wordt over lekken. Er is sprake van diefstal, inbraak, criminelen die zich op slinkse wijze toegang verschaffen. Lekken suggereert dat er sprake is van schuld van het bedrijf, alsof dat nalatig is geweest (zou kunnen maar is niet op voorhand zeker dat ze hun beveiliging niet op orde hadden).

Het is vaak ook de schuld van een medewerker van het bedrijf. Productiedata in slecht beveiligde testomgeving of een bestandje op een remote ftp site etc,

Dan nog is het diefstal. Als er bij jou wordt ingebroken spreken we ook niet van gelekte juwelen, gelekte elektronica en gelekte portemonnees. Nee, iemand forceert een deur. Idem in de IT. Iemand krijgt op ongeautoriseerde wijze toegang door een zwakte uit te buiten, net zoals het ongeautoriseerd inslaan van een raam. Moeten we dan zeggen dat dat de schuld is van de bewoner van het pand?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.