Витік даних Carhartt розкрив 12,9 млн акаунтів

У перевіреному витоку Carhartt є 12,9 млн акаунтів з іменами, email, телефонами й адресами, але паролів у переліку немає.

Розірвана етикетка одягу Carhartt випускає картки, що символізують розкриті імена, email, телефони та адреси.

В оприлюдненому масиві, який пов’язують із Carhartt, містяться 12 933 413 перевірених email акаунтів разом з іменами, номерами телефонів і фізичними адресами. Have I Been Pwned додав витік 25 серпня після того, як Трой Хант вилучив із початкових майже 25 млн адрес мільйони синтетичних тестових записів, деактивовані аліаси та дублікати корпоративних адрес.

Практичний ризик полягає не у витоку паролів. Паролі, дані платіжних карток і державних документів не входять до підтвердженого переліку полів. Небезпека — адресний фішинг або видавання себе за компанію, коли точні контактні дані роблять фальшиве повідомлення про замовлення Carhartt, доставлення, повернення коштів чи безпеку акаунта переконливим.

Що підтверджують дані про витік Carhartt

Підтверджений фактЩо це означає
12 933 413 перевірених акаунтівЦе відфільтрована кількість HIBP, а не початковий заголовок про майже 25 млн email, до якого потрапили синтетичні й тестові дані.
Імена, email, телефони, фізичні адресиШахрай може поєднати кілька точних деталей у переконливому дзвінку, SMS, листі, повідомленні про доставлення або паперовому листі.
Паролів немає в переліку HIBPОприлюднені докази не підтверджують витік паролів Carhartt. Повторно використаний або старий пароль усе одно варто змінити.
Carhartt публічно не підтвердила інцидентHIBP і Хант перевірили масив, але компанія не підтвердила шлях проникнення, вимогу оплати чи можливі додаткові дані.
Have I Been Pwned вказує 12,9 млн акаунтів Carhartt і розкриті поля: email, імена, номери телефонів та фізичні адреси.
Have I Been Pwned показує перевірений масив Carhartt і чотири підтверджені контактні поля. Джерело: Have I Been Pwned.

Після очищення Хант знайшов сильні ознаки походження: корпоративні адреси Carhartt, внутрішні аліаси та email-підадреси, явно позначені для покупок або checkout у Carhartt. Його аналіз підтверджує зв’язок масиву із системами Carhartt і водночас пояснює, чому перша кількість була майже вдвічі завищена.

Як перевірити, чи є ваш акаунт у масиві

  1. Самостійно введіть haveibeenpwned.com у браузері та перевірте email, який використовували для Carhartt. Не переходьте за посиланням із несподіваного сповіщення про витік.
  2. Якщо Carhartt з’явився в результаті, вважайте перелічені контактні поля розкритими. Це не означає, що в масиві були пароль, платіжна картка або документ.
  3. Якщо Carhartt не з’явився, вашого email немає у перевіреній вибірці HIBP. Це корисна ознака, але не гарантія компанії, що інших пов’язаних записів не існує.
  4. Перегляньте збережені адреси, останні замовлення, зміни акаунта й платіжну активність, відкривши офіційний сайт із закладки або ввівши адресу вручну.

Чому контактні дані й адреса створюють ризик

Зловмисник, який знає ім’я, номер телефону, email і домашню адресу, може зробити звичайну шахрайську історію надзвичайно конкретною. Абонент назве адресу й повідомить про невдале доставлення. Лист запропонує повернення коштів або попросить «підтвердити» замовлення. SMS вимагатиме захистити акаунт Carhartt після витоку. Жодна точна деталь не доводить, що відправник представляє Carhartt.

Схожий ризик виник після витоку даних замовлень SafePal: правильна адреса робить звернення правдоподібним, але не робить запропоновану дію безпечною. Не підтверджуйте додаткові дані, не встановлюйте програму підтримки, не диктуйте MFA-код і не переказуйте гроші лише тому, що співрозмовник уже знає вашу адресу.

Що робити клієнтам Carhartt

  1. Змініть повторно використаний або старий пароль Carhartt. У перевіреному переліку полів паролів немає, але повторне використання створює окремий ризик захоплення акаунта. Встановіть унікальний пароль і ввімкніть MFA, якщо сервіс її підтримує.
  2. Перевіряйте повідомлення поза самим повідомленням. Відкрийте Carhartt самостійно й використовуйте контакти з офіційного сайту. Не телефонуйте за номером, не скануйте QR-код і не відкривайте посилання несподіваного відправника.
  3. Чекайте на адресний фішинг. Вважайте повідомлення про доставлення, повернення, бонуси й «компенсацію за витік» непідтвердженими, доки відповідна подія не з’явиться в реальному акаунті.
  4. Перевірте підозрілу адресу до входу. Якщо повідомлення веде на незнайомий домен, не вводьте дані. URL можна перевірити через Онлайн-сканер Gridinsoft, але чистий автоматичний результат не доводить, що запит авторизований Carhartt.
  5. Реагуйте на справжні зміни акаунта. Якщо змінилася адреса, замовлення, email або спосіб оплати, скиньте пароль із чистого пристрою, завершіть інші сесії, де це можливо, і зверніться до Carhartt чи платіжного провайдера через відомий канал.
  6. Розширте реакцію за ознак шахрайства з особистістю. Неочікуваний кредит, відновлення акаунта або зміна адреси потребують збереження повідомлень, дат і транзакцій та звернення до відповідного банку, сервісу або правоохоронців.

Чого ці докази не встановлюють

  • Вони не означають, що постраждали всі клієнти Carhartt.
  • Вони не підтверджують розкриття паролів, платіжних карток, номерів соціального страхування чи державних документів.
  • Вони не роблять повідомлення з темою витоку справжнім; злочинці можуть повторювати вже публічні подробиці.
  • Вони не підтверджують точний шлях проникнення, повний склад початкового викраденого архіву або будь-яку оплату між Carhartt і угрупованням-вимагачем.

Джерела

  1. Have I Been Pwned. «Carhartt Data Breach». Додано 25 серпня 2026 року; переглянуто 29 серпня 2026 року. запис HIBP про витік.
  2. Трой Хант. «A Cautionary Tale About Data Breach Claims, Verification and Carhartt». TroyHunt.com, 26 серпня 2026 року. аналіз перевірки масиву.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.