ShinyHunters稱竊取Carhartt 1290萬筆資料 Have I Been Pwned驗證洩漏
網路安全

ShinyHunters稱竊取Carhartt 1290萬筆資料 Have I Been Pwned驗證洩漏

AI News Bot
2026-08-31
預計閱讀 1 分鐘原文來源

ShinyHunters稱竊取 Carhartt 1290 萬筆資料 Have I Been Pwned 驗證洩漏

核心要點:駭客團體 ShinyHunters 公布已從美國服飾品牌 Carhartt 竊取約 1,290 萬筆有效個人資料。資安資訊站 Have I Been Pwned(HIBP) 於上週驗證此筆資料的真實性,內容涵蓋 姓名、電子郵件、電話與實體住址。Carhartt 迄未正式回應此事件。


背景說明

ShinyHunters 的作案手法

ShinyHunters 以「竊取後勒索、未付款即公開」的模式聞名。過往多次向目標企業索要 330 萬美元 的贖金,若協商失敗便將數十 GB 的檔案釋出。此次他們聲稱已取得 Carhartt 客戶與員工資料、忠誠計畫資訊以及公司內部文件,並威脅在兩週前的交涉失利後公開。

Have I Been Pwned 的驗證結果

HIBP 作為全球廣受信賴的資料外洩查詢平台,對外公布 Carhartt 事件時指出:原始外洩檔案中混雜了大量 合成紀錄(與真實個人無關),經過過濾後仍有 約 1,290 萬筆 真實個資被確認。這意味著即使排除偽造資料,受影響的真實使用者仍屬於大規模。

相關連環事件

同時,ShinyHunters 也宣稱從美國醫藥供應鏈巨頭 McKesson 的雲端系統竊得 2.8 億筆 機密資訊,顯示其攻擊範圍已跨足多個產業。


可能影響與風險

  1. 個人身分盜用

    受洩漏的姓名、電子郵件、電話與住址是釣魚郵件與社交工程攻擊的核心資訊。犯罪分子可利用這些資料製作高度客製化的詐騙訊息,提升受害者上當率。

  2. 品牌信任危機

    Carhartt 作為全球知名的工作服與休閒服飾品牌,若未能快速回應與補救,將可能導致消費者對其資訊保護能力產生懷疑,進一步影響銷售與合作夥伴關係。

  3. 合規與法律責任

    在美國與歐盟等地,資料外洩往往觸發 GDPR、CCPA 等隱私法規的通報義務與罰款。若 Carhartt 被證實未盡適當防護或通報程序,可能面臨高額罰金與訴訟。

  4. 供應鏈連鎖效應

    ShinyHunters 同時攻擊 McKesson,顯示其具備橫向滲透供應鏈的能力。若攻擊者能從一個環節取得認證資訊,其他合作夥伴亦可能受到波及。


未來展望與讀者建議

  • 加強資安防護:企業應即時檢視與升級 多因素驗證(MFA)、端點偵測與回應(EDR)等防禦機制,降低帳號被盜的風險。
  • 快速通報與透明:依照 資料外洩通報法,在發現洩漏後的 72 小時內向主管機關與受影響者說明,才能減少罰責與信任流失。
  • 個人防護:受影響的使用者應盡快變更密碼、啟用 MFA,並留意陌生的電子郵件或簡訊,避免落入釣魚陷阱。
  • 資安情報共享:業界可透過 Information Sharing and Analysis Centers(ISAC) 等平台共享威脅情資,提升整體防禦韌性。

ShinyHunters 的持續活躍提醒我們,資安威脅已不再是單一企業的問題,而是整個生態系統必須共同面對的挑戰。唯有在技術、流程與法規層面同步提升,才能在未來的資訊風暴中保持穩健。

分享