Piratage Carhartt : fuite des données de 13 millions de clients
Le groupe d’extorsion ShinyHunters a mis en ligne des données volées à la marque de vêtements américaine Carhartt, après l’échec d’une tentative de rançon de 3,3 millions de dollars. Ce piratage ajoute Carhartt à la longue liste des victimes de ce groupe de cybercriminels.
Le géant américain du vêtement de travail, qui a su s’imposer comme une marque de mode grand public, a vu les données de près de 13 millions de comptes clients diffusées sur le dark web. Selon les informations relayées par le service de notification Have I Been Pwned, le 25 août 2026, ShinyHunters a revendiqué le vol de plus de 50 Go de documents auprès de l’entreprise, l’exfiltration ayant eu lieu au début du mois d’août.
Les hackers affirment avoir accédé à des données clients, employés et internes à l’entreprise, ainsi qu’à des informations liées à un programme de fidélité. D’après le média américain Bleeping Computer, cette divulgation résulte d’un chantage mené pendant plusieurs jours. Face au refus de Carhartt de payer la rançon, les pirates ont publié l’archive complète sur leur site de fuite.
Carhartt n’a pas encore confirmé ni commenté publiquement cet incident. En analysant l’archive divulguée, Troy Hunt, fondateur de Have I Been Pwned, a établi que la fuite provenait d’une compromission de la plateforme d’analyse de données Databricks utilisée par Carhartt. Son analyse a révélé que sur près de 25 millions d’adresses e-mail extraites, une bonne moitié était des enregistrements « synthétiques », des données de test mélangées aux vraies données clients.
Finalement, le chiffre réel des comptes concernés est estimé à 12,9 millions, comprenant adresses e-mail, noms, numéros de téléphone et adresses postales. Plus de 15 000 adresses e-mail internes de Carhartt ont également été exposées, indiquant que des données des employés ont aussi été touchées.
Ce type d’attaque est caractéristique de ShinyHunters, qui privilégie les plateformes de données tierces plutôt que les systèmes internes des entreprises.
Source : Have I Been Pwned, Bleeping Computer

