Vụ rò rỉ dữ liệu Carhartt ảnh hưởng 12,9 triệu người, chỉ bằng một nửa con số ShinyHunters công bố

26 tháng 8, 2026·4 phút đọc

Chuyên gia bảo mật Troy Hunt đã xác minh rằng vụ rò rỉ dữ liệu của hãng bán lẻ Carhartt chỉ ảnh hưởng đến 12,9 triệu người, thấp hơn nhiều so với con số 24,8 triệu mà nhóm tin tặc ShinyHunters đưa ra. Nguyên nhân là do dữ liệu bị bơm thêm hàng triệu dòng dữ liệu giả mạo, khiến con số thực tế bị thổi phồng lên gần gấp đôi.

Vụ rò rỉ dữ liệu Carhartt ảnh hưởng 12,9 triệu người, chỉ bằng một nửa con số ShinyHunters công bố

Vụ rò rỉ dữ liệu của hãng bán lẻ quần áo và thời trang Carhartt chỉ ảnh hưởng đến 12,9 triệu người, bằng khoảng một nửa so với con số mà nhóm tin tặc ShinyHunters từng công bố. Kết luận này được đưa ra bởi Troy Hunt, nhà sáng lập trang web cảnh báo vi phạm dữ liệu nổi tiếng Have I Been Pwned (HIBP), sau khi ông cùng trợ lý AI tiến hành phân tích kỹ lưỡng bộ dữ liệu bị rò rỉ.

ShinyHunters tuyên bố gì?

Vào ngày 13/8, nhóm tin tặc ShinyHunters đã công bố một bộ dữ liệu được cho là lấy từ Carhartt với dung lượng lên tới 50GB. Ban đầu, chúng yêu cầu khoản tiền chuộc 3,3 triệu USD từ nhà bán lẻ này, nhưng cáo buộc rằng Carhartt đã thuê một người đàm phán "thiếu kỹ năng và năng lực nghiêm trọng" để mặc cả với chúng.

Phát hiện bất ngờ từ quá trình xác minh

Theo Troy Hunt, bộ dữ liệu mà ShinyHunters tung ra đã bị bơm thêm hàng triệu dòng dữ liệu giả mạo nhằm thổi phồng số lượng người bị ảnh hưởng. Ông chia sẻ trên blog của mình: "Bạn sẽ không thể tin được, nhưng hóa ra chúng ta không thể luôn tin lời tội phạm."

Quá trình điều tra bắt đầu bằng công cụ trích xuất địa chỉ email mã nguồn mở của HIBP, vốn đưa ra gần 25 triệu địa chỉ email. Sau đó, Hunt sử dụng OpenClaw – một nền tảng AI – để phân tích và tìm kiếm các điểm bất thường trong dữ liệu.

Dấu hiệu của dữ liệu giả mạo

AI nhận thấy một điểm đáng ngờ: tỷ lệ email thuộc các tên miền .edu.org quá cao so với một nhà bán lẻ thông thường. Đây là dấu hiệu đặc trưng của việc sử dụng dữ liệu tổng hợp TPC-DS – một bộ chuẩn dữ liệu giả thường dùng trong kiểm thử cơ sở dữ liệu.

Các ví dụ điển hình bao gồm những địa chỉ như [email protected] hay [email protected]. Mặc dù họ và tên trông có vẻ thật, nhưng tên miền là chuỗi ký tự ngẫu nhiên – một đặc điểm phổ biến của dữ liệu do TPC-DS tạo ra.

Ngoài ra, quá trình kiểm tra thủ công còn phát hiện nhiều bất thường khác:

  • Hàng loạt "khách hàng" nằm ở các quốc gia như Benin – vốn không phải thị trường trọng điểm của Carhartt
  • Số lượng khách hàng đăng ký tại Montenegro còn nhiều hơn cả tại Mỹ, nơi Carhartt đặt trụ sở
  • Tỷ lệ khách hàng có ngày sinh từ đầu những năm 1900 cao bất thường – điều khó xảy ra với một thương hiệu hướng đến giới trẻ theo phong cách hipster
  • Xuất hiện các địa chỉ email trùng lặp của Microsoft 365 hoặc các email đang chờ bị vô hiệu hóa

Con số thực tế sau khi lọc sạch dữ liệu giả

Sau khi loại bỏ toàn bộ dữ liệu giả mạo, OpenClaw đã giảm ước tính số người thực sự bị ảnh hưởng từ 24,8 triệu xuống còn 13,6 triệu. Hunt tiếp tục kiểm tra thủ công và yêu cầu AI lọc thêm các điểm bất thường khác, cuối cùng đạt con số 12.933.413 tài khoản được xác định là thật trong tập dữ liệu bị rò rỉ.

Trang HIBP xác nhận rằng 83% số tài khoản này đã từng xuất hiện trong các vụ vi phạm dữ liệu trước đó. Những dữ liệu thật trong vụ này bao gồm: họ tên, địa chỉ email, số điện thoại và địa chỉ vật lý.

Carhartt hiện vẫn chưa đưa ra bình luận công khai nào về vụ việc hay về kết quả điều tra của Hunt.

Bài học cho người dùng

Thông điệp mà Troy Hunt muốn gửi gắm qua vụ việc này rất rõ ràng: "Hãy luôn thận trọng với những con số giật gân trên tiêu đề trừ khi bạn tin tưởng vào quy trình xác minh của người đưa ra chúng." Và cho đến khi các nguồn tin đáng tin cậy thực hiện công việc khó khăn này, đừng vội tin lời của tội phạm mạng như một chân lý.

Với người dùng Việt Nam, đây cũng là lời nhắc nhở quan trọng về việc bảo vệ thông tin cá nhân trực tuyến: hãy sử dụng mật khẩu mạnh, bật xác thực hai yếu tố và thường xuyên kiểm tra tài khoản của mình trên các nền tảng như HIBP để biết liệu dữ liệu của bạn đã bị lộ hay chưa.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗