Fuite de données chez Carhartt exposant 12,9 millions de comptes clients
Le fabricant américain de vêtements de travail Carhartt a été touché par une campagne d'extorsion de ShinyHunters ayant exposé les informations personnelles de 12,9 millions de comptes clients après le vol de données de sa plateforme d'analytique cloud.
- Victime
- Carhartt, Inc.
- données
- 12.9M
Fin août 2026, le fabricant américain de vêtements de travail Carhartt, Inc. a été la cible d'une campagne d'extorsion de type « payer ou fuiter » menée par ShinyHunters, exposant les informations personnelles de millions de ses clients. Après que le détaillant a, selon les rapports, rejeté la demande d'environ 3,3 millions de dollars du groupe, ShinyHunters a publié les données qu'il affirmait avoir volées et a imputé l'échec des négociations à la réaction de Carhartt.
Le 26 août 2026, le service de notification de fuites Have I Been Pwned a achevé son analyse des données divulguées, confirmant 12,9 millions d'adresses e-mail uniques appartenant à de vrais utilisateurs — soit environ la moitié du chiffre initialement avancé par ShinyHunters. Les enregistrements exposés comprenaient également des noms de clients, des numéros de téléphone et des adresses postales.
Ce qui s'est passé
Des chercheurs en sécurité, dont Troy Hunt de Have I Been Pwned, ont relié l'incident à la compromission de la plateforme d'analytique cloud Databricks de Carhartt, où des données clients et commerciales avaient été agrégées. La violation s'inscrit dans la vague plus large de campagnes ShinyHunters de 2026 ayant visé des environnements SaaS et des entrepôts de données d'entreprise afin d'extraire en masse des jeux de données clients avant extorsion.
Pourquoi c'est important
La violation de Carhartt rappelle que la consolidation des données clients dans des plateformes d'analytique et d'entreposage cloud concentre le risque : un seul environnement compromis peut exposer des dizaines de millions d'enregistrements d'un coup. Elle met aussi en lumière l'écart récurrent entre les allégations gonflées des attaquants et l'exposition vérifiable — ici, l'analyse indépendante a établi le chiffre réel à environ la moitié de ce qu'annonçait le groupe d'extorsion.
Impact financier
Coûts déclarés en USD
Chronologie
ShinyHunters inscrit Carhartt sur son site de fuite de données après l'échec des négociations de rançon.
Have I Been Pwned confirme 12,9 millions d'adresses e-mail uniques dans les données divulguées — environ la moitié de ce qu'avait annoncé ShinyHunters.
Sources
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/carhartt-data-breach-exposes-information-of-129-million-accounts/
- theregister.comhttps://www.theregister.com/security/2026/08/26/carhartt-data-breach-affects-129m-half-of-what-shinyhunters-claimed/5292626
- cybernews.comhttps://cybernews.com/news/carhartt-data-breach-shinyhunters-millions-customer-records/
- haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Carhartt