La filtración atribuida a ShinyHunters no afectaría a 25 millones de personas, como se afirmó inicialmente, sino a 12,9 millones de cuentas consideradas genuinas, según el análisis de Troy Hunt para Have I Been Pwned. La revisión detectó millones de registros sintéticos diseñados para inflar el alcance del volcado de datos.
***
- Troy Hunt identificó 12.933.413 cuentas consideradas genuinas en los datos atribuidos a ShinyHunters.
- El conjunto inicial contenía millones de registros sintéticos con dominios y ubicaciones sospechosas.
- El 83% de las cuentas incorporadas a Have I Been Pwned ya aparecía en filtraciones anteriores.
La filtración de datos atribuida a Carhartt tendría un alcance mucho menor que el anunciado por el grupo de ciberdelincuentes ShinyHunters. Troy Hunt, investigador de seguridad y creador de Have I Been Pwned, concluyó que el conjunto contiene 12.933.413 cuentas consideradas genuinas, frente a los casi 25 millones de direcciones de correo extraídas inicialmente. El resultado reduce aproximadamente a la mitad la magnitud divulgada por los atacantes, aunque confirma que millones de registros personales circularon en el volcado.
ShinyHunters publicó el 13 de agosto lo que describió como 50 GB de información perteneciente al minorista estadounidense de ropa de trabajo y moda. La publicación ocurrió después de que Carhartt contratara a un negociador que el grupo calificó de “muy poco hábil e incompetente” durante conversaciones relacionadas con una demanda de extorsión por USD $3.300.000. La empresa no ha comentado públicamente la presunta intrusión ni respondió a una solicitud de comentarios sobre las conclusiones de Hunt.
Una cifra inflada con datos sintéticos
Have I Been Pwned, el servicio que permite comprobar si una dirección de correo aparece en filtraciones conocidas, recibió los resultados del análisis realizado por Hunt. Su primera aproximación utilizó el extractor de direcciones de correo de código abierto de la plataforma, que identificó casi 25 millones de direcciones dentro del material atribuido a ShinyHunters. La cifra, sin embargo, no podía aceptarse automáticamente como el número de individuos afectados, porque un volcado puede incluir duplicados, registros falsos y datos generados artificialmente.
Para examinar el conjunto, Hunt recurrió a OpenClaw, una herramienta de inteligencia artificial que ayudó a revisar el contenido y detectar patrones anómalos. El análisis señaló que millones de direcciones utilizaban dominios .edu y .org poco plausibles para la base de clientes de un minorista, incluidos ejemplos como michael.ware@c.edu y michelle.larue@lkvb06fkzsjv.org. Los nombres parecían normales, pero los dominios contenían cadenas aleatorias, un patrón compatible con datos sintéticos generados mediante TPC-DS.
La revisión también encontró distribuciones geográficas difíciles de conciliar con la actividad comercial conocida de Carhartt. Entre los registros aparecían numerosos supuestos clientes en Benín, un país que no representa uno de los mercados dominantes de la compañía, y el conjunto llegó a mostrar más clientes en Montenegro que en Estados Unidos, donde la empresa tiene su sede. Estas señales no prueban por sí solas que cada registro sea falso, pero sí justificaron una depuración más estricta antes de publicar la cifra final.
Otro indicio apareció en las fechas de nacimiento asociadas con las cuentas. El material contenía una proporción inusualmente elevada de personas nacidas a comienzos del siglo XX, algo poco probable para una base de clientes contemporánea. Hunt describió con ironía que el público actual de Carhartt tiene un perfil más cercano al de consumidores hipster que al estereotipo tradicional de trabajadores de cuello azul, una observación que reforzó las dudas sobre la autenticidad de ciertos registros.
El proceso de depuración
Después de retirar los datos que consideró claramente falsos, OpenClaw redujo la estimación desde 24,8 millones de individuos hasta 13,6 millones. Esa primera reducción eliminó los registros sintéticos más evidentes, pero Hunt continuó revisando el conjunto para evitar que la cifra final incluyera cuentas que no representaran a personas afectadas. El investigador combinó el apoyo automatizado con una inspección manual de los datos asociados a las direcciones.
Entre los elementos descartados durante las revisiones posteriores estuvieron direcciones de correo duplicadas vinculadas con Microsoft 365 y cuentas marcadas para desactivación. Hunt también pidió a OpenClaw que buscara patrones similares, aunque mantuvo la evaluación humana como parte del proceso de validación. La combinación fue importante porque una herramienta de IA puede acelerar la detección de anomalías, pero sus resultados necesitan contexto y comprobación antes de convertirse en una cifra pública.
El resultado final fue un universo estimado de 12.933.413 cuentas genuinas dentro del conjunto de datos filtrado por ShinyHunters. Esa cantidad llegó a Have I Been Pwned como referencia para las personas que quieran verificar si sus direcciones aparecen en el material. El número no equivale necesariamente a 12.933.413 clientes únicos recientemente expuestos, ya que la propia plataforma indica que el 83% de esas cuentas ya figuraba en filtraciones anteriores.
La presencia previa en otras brechas no elimina el riesgo del incidente, pero cambia la interpretación de su impacto. Para cada usuario, la importancia depende de si la información de Carhartt añade datos nuevos, combina identificadores ya conocidos o facilita intentos de fraude y suplantación. El material incluye nombres, direcciones de correo electrónico, números telefónicos y direcciones físicas, una combinación que puede resultar útil para campañas de ingeniería social.
Causas de movimientos recientes
En este caso no corresponde atribuir un movimiento de mercado: la información disponible describe una filtración de datos y su proceso de verificación, no una variación de precios de activos financieros.
Qué revela el caso sobre las filtraciones
Hunt resumió el principal aprendizaje con una advertencia: “No te lo vas a creer, pero resulta que no siempre puedes fiarte de la palabra de los criminales”. Su comentario apunta a un problema recurrente en los mercados de extorsión digital, donde los atacantes tienen incentivos para presentar el mayor volumen posible y aumentar la presión sobre la víctima. Una cifra llamativa puede atraer cobertura, compradores de datos y atención de otras organizaciones, incluso antes de que alguien compruebe su autenticidad.
El investigador recomendó tomar las cifras destacadas con cautela, salvo cuando existan procesos confiables detrás de las afirmaciones. En este caso, la diferencia entre casi 25 millones de direcciones extraídas y 12,9 millones de cuentas consideradas genuinas muestra cuánto puede distorsionar un conjunto contaminado la percepción pública de una brecha. La depuración no vuelve irrelevante el incidente, pero evita presentar como afectados a individuos representados por registros fabricados.
El uso de OpenClaw también ilustra el papel creciente de la inteligencia artificial en la investigación de incidentes de seguridad. La herramienta ayudó a identificar anomalías estadísticas, dominios extraños, concentraciones geográficas improbables y fechas de nacimiento inconsistentes, mientras que la revisión manual permitió descartar otros elementos sospechosos. El caso no plantea que la IA sustituya al investigador, sino que puede servir como filtro inicial para revisar volúmenes de información demasiado grandes para un análisis exclusivamente manual.
La publicación de los datos en Have I Been Pwned ofrece a los usuarios una forma de comprobar la posible exposición de sus correos, pero no resuelve todas las preguntas sobre el origen del material. Carhartt todavía no ha confirmado públicamente la filtración, su vector de entrada, el periodo comprometido ni el alcance institucional del incidente. Hasta que la empresa o fuentes confiables entreguen más detalles, el análisis de Hunt representa una estimación técnica del conjunto publicado por ShinyHunters, no una declaración oficial del minorista.
El episodio deja una conclusión práctica para empresas, investigadores y usuarios: el tamaño de una filtración debe medirse por la calidad y autenticidad de los registros, no por el volumen promocionado por quienes buscan extorsionar. Los datos reales identificados en este caso siguen siendo sensibles, aunque la cifra sea inferior a la anunciada inicialmente. Por ello, las personas que encuentren su correo en la base deberían desconfiar de mensajes inesperados que utilicen nombres, teléfonos o direcciones físicas para exigir pagos o credenciales.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Energía
Trump ordena revisar equipos extranjeros en la red eléctrica de EE. UU.
Brasil
Brasil demanda a Discord por USD $97 millones por fallas en protección infantil
Estados Unidos
Zelenskyy impulsa sanciones contra Rusia, pero la Cámara aún puede frenarlas
Hardware