В оприлюдненому масиві, який пов’язують із Carhartt, містяться 12 933 413 перевірених email акаунтів разом з іменами, номерами телефонів і фізичними адресами. Have I Been Pwned додав витік 25 серпня після того, як Трой Хант вилучив із початкових майже 25 млн адрес мільйони синтетичних тестових записів, деактивовані аліаси та дублікати корпоративних адрес.
Практичний ризик полягає не у витоку паролів. Паролі, дані платіжних карток і державних документів не входять до підтвердженого переліку полів. Небезпека — адресний фішинг або видавання себе за компанію, коли точні контактні дані роблять фальшиве повідомлення про замовлення Carhartt, доставлення, повернення коштів чи безпеку акаунта переконливим.
Що підтверджують дані про витік Carhartt
| Підтверджений факт | Що це означає |
|---|---|
| 12 933 413 перевірених акаунтів | Це відфільтрована кількість HIBP, а не початковий заголовок про майже 25 млн email, до якого потрапили синтетичні й тестові дані. |
| Імена, email, телефони, фізичні адреси | Шахрай може поєднати кілька точних деталей у переконливому дзвінку, SMS, листі, повідомленні про доставлення або паперовому листі. |
| Паролів немає в переліку HIBP | Оприлюднені докази не підтверджують витік паролів Carhartt. Повторно використаний або старий пароль усе одно варто змінити. |
| Carhartt публічно не підтвердила інцидент | HIBP і Хант перевірили масив, але компанія не підтвердила шлях проникнення, вимогу оплати чи можливі додаткові дані. |

Після очищення Хант знайшов сильні ознаки походження: корпоративні адреси Carhartt, внутрішні аліаси та email-підадреси, явно позначені для покупок або checkout у Carhartt. Його аналіз підтверджує зв’язок масиву із системами Carhartt і водночас пояснює, чому перша кількість була майже вдвічі завищена.
Як перевірити, чи є ваш акаунт у масиві
- Самостійно введіть
haveibeenpwned.comу браузері та перевірте email, який використовували для Carhartt. Не переходьте за посиланням із несподіваного сповіщення про витік. - Якщо Carhartt з’явився в результаті, вважайте перелічені контактні поля розкритими. Це не означає, що в масиві були пароль, платіжна картка або документ.
- Якщо Carhartt не з’явився, вашого email немає у перевіреній вибірці HIBP. Це корисна ознака, але не гарантія компанії, що інших пов’язаних записів не існує.
- Перегляньте збережені адреси, останні замовлення, зміни акаунта й платіжну активність, відкривши офіційний сайт із закладки або ввівши адресу вручну.
Чому контактні дані й адреса створюють ризик
Зловмисник, який знає ім’я, номер телефону, email і домашню адресу, може зробити звичайну шахрайську історію надзвичайно конкретною. Абонент назве адресу й повідомить про невдале доставлення. Лист запропонує повернення коштів або попросить «підтвердити» замовлення. SMS вимагатиме захистити акаунт Carhartt після витоку. Жодна точна деталь не доводить, що відправник представляє Carhartt.
Схожий ризик виник після витоку даних замовлень SafePal: правильна адреса робить звернення правдоподібним, але не робить запропоновану дію безпечною. Не підтверджуйте додаткові дані, не встановлюйте програму підтримки, не диктуйте MFA-код і не переказуйте гроші лише тому, що співрозмовник уже знає вашу адресу.
Що робити клієнтам Carhartt
- Змініть повторно використаний або старий пароль Carhartt. У перевіреному переліку полів паролів немає, але повторне використання створює окремий ризик захоплення акаунта. Встановіть унікальний пароль і ввімкніть MFA, якщо сервіс її підтримує.
- Перевіряйте повідомлення поза самим повідомленням. Відкрийте Carhartt самостійно й використовуйте контакти з офіційного сайту. Не телефонуйте за номером, не скануйте QR-код і не відкривайте посилання несподіваного відправника.
- Чекайте на адресний фішинг. Вважайте повідомлення про доставлення, повернення, бонуси й «компенсацію за витік» непідтвердженими, доки відповідна подія не з’явиться в реальному акаунті.
- Перевірте підозрілу адресу до входу. Якщо повідомлення веде на незнайомий домен, не вводьте дані. URL можна перевірити через Онлайн-сканер Gridinsoft, але чистий автоматичний результат не доводить, що запит авторизований Carhartt.
- Реагуйте на справжні зміни акаунта. Якщо змінилася адреса, замовлення, email або спосіб оплати, скиньте пароль із чистого пристрою, завершіть інші сесії, де це можливо, і зверніться до Carhartt чи платіжного провайдера через відомий канал.
- Розширте реакцію за ознак шахрайства з особистістю. Неочікуваний кредит, відновлення акаунта або зміна адреси потребують збереження повідомлень, дат і транзакцій та звернення до відповідного банку, сервісу або правоохоронців.
Чого ці докази не встановлюють
- Вони не означають, що постраждали всі клієнти Carhartt.
- Вони не підтверджують розкриття паролів, платіжних карток, номерів соціального страхування чи державних документів.
- Вони не роблять повідомлення з темою витоку справжнім; злочинці можуть повторювати вже публічні подробиці.
- Вони не підтверджують точний шлях проникнення, повний склад початкового викраденого архіву або будь-яку оплату між Carhartt і угрупованням-вимагачем.
Джерела
- Have I Been Pwned. «Carhartt Data Breach». Додано 25 серпня 2026 року; переглянуто 29 серпня 2026 року. запис HIBP про витік.
- Трой Хант. «A Cautionary Tale About Data Breach Claims, Verification and Carhartt». TroyHunt.com, 26 серпня 2026 року. аналіз перевірки масиву.
