Група за ransomware, известна като BYOD, твърди, че е изтеглила повече от 700GB данни от Franklin Empire. Твърдението, посочено в запис в ransomware тракер от октомври 2026 г., е забележително не толкова със своя размер, колкото със съдържанието си. Според обявата откраднатият материал включва ключове за AWS bucket, API ключове за Moonshot AI, SMTP идентификационни данни, лична информация на клиенти (PII), фактури, PDF файлове, опаковъчни листове, както и бизнес и инвентарна информация. Случаите на откраднати от ransomware AWS ключове и API идентификационни данни показват как едно единствено проникване може да изложи както хората, така и системите зад даден бизнес.
Тези подробности идват от твърдението на заплахата, както е обобщено в изходната обява. Не сме виждали независимо потвърждение на обхвата на кражбата, а отговорът на Franklin Empire не беше включен в информацията, с която разполагаме.
Какво твърди, че включва изтичането от Franklin Empire
Обявата описва две широки категории данни.
Първата е клиентски и бизнес записи: лична информация на клиенти, фактури, PDF файлове, опаковъчни листове, както и инвентарна и бизнес информация. Документи като тези обикновено съдържат имена, адреси, история на поръчките и подробности за покупките. Това е видът данни, който захранва фишинг и измами.
Втората категория са технически тайни: ключове за AWS bucket, API ключове за Moonshot AI и SMTP идентификационни данни. Това са ключовете, които позволяват на софтуера да комуникира с облачно хранилище, AI услуги и имейл сървъри. Ако наистина са били откраднати и все още са валидни, те биха могли да дадат на нападател достъп далеч отвъд един споделен файл.
Обявата също така посочва, че групата стои зад ransomware операция, което обикновено означава, че кражбата на данни се използва като лост: платете, или файловете може да бъдат публикувани.
Защо откраднатите облачни ключове и API идентификационни данни струват повече от клиентските данни
Клиентските данни са ценни, но са статични. След като човек смени паролата си, замрази кредита си или игнорира подозрителен имейл, тяхната стойност спада. Идентификационните данни за инфраструктура са различни, защото могат да отключат живи системи.
Ето защо всеки тип тайна има значение:
- Ключовете за AWS bucket могат да предоставят достъп за четене или запис до облачно хранилище. В зависимост от разрешенията, нападател би могъл да изтегли още данни, да промени файлове или да постави злонамерено съдържание.
- API ключовете за AI услуги могат да бъдат злоупотребени за изпълнение на заявки от чужд акаунт, което може да означава неочаквани сметки или достъп до всякакви данни, изпратени чрез тази услуга.
- SMTP идентификационните данни позволяват на някого да изпраща имейли от името на организацията. Това прави убедителните фишинг съобщения до клиентите много по-лесни, тъй като те идват от легитимен домейн.
Практическият урок е, че пробивът не приключва, когато натрапникът бъде премахнат. Всяка изложена тайна трябва да бъде сменена и логовете трябва да бъдат прегледани за признаци, че ключовете вече са били използвани. Организациите, които се фокусират само върху откраднатите клиентски файлове, могат да пропуснат достъпа, който остава отворен.
Този модел на откраднати данни, превърнати в лост, не е уникален. Нашето покритие на какво означава кражбата на финансови данни за вас в случая ShinyHunters и Ameriprise показва как широкомащабната кражба засяга хората дълго след като заглавията избледнеят.
Какво трябва да направят клиентите и малките бизнеси след излагане
Ако сте поръчвали от Franklin Empire, все още няма потвърждение, че вашите данни са в изтичането. Въпреки това разумните предпазни мерки струват малко.
За клиентите:
- Бъдете скептични към имейли или текстови съобщения, които споменават поръчка, фактура или пратка, която не разпознавате, дори ако изпращачът изглежда легитимен.
- Не кликвайте на връзки в неочаквани съобщения. Отидете директно на уебсайта на компанията.
- Използвайте уникална парола за всеки акаунт и включете многофакторно удостоверяване, където се предлага.
- Следете банковите и картовите извлечения за непознати такси.
За малките бизнеси:
- Направете опис на вашите тайни. Знайте къде се съхраняват AWS ключове, API токени и SMTP пароли и кой може да ги чете.
- Сменяйте идентификационните данни по график и незабавно след всеки предполагаем инцидент.
- Давайте на ключовете минималния достъп, който им е необходим, и избягвайте да ги съхранявате в документи, споделени дискове или хранилища за код.
- Включете логване за облачно хранилище и имейл услуги, така че необичайната активност да бъде видима.
- Поддържайте офлайн, тествани резервни копия, така че ransomware да не може да премахне способността ви да се възстановите.
Къде VPN и мрежовата сегментация помагат и къде не
Честно е да се попита дали VPN би предотвратил нещо подобно. Честният отговор е: вероятно не директно.
VPN криптира трафика между вашето устройство и VPN сървър, което помага в ненадеждни мрежи. Бизнес VPN също може да ограничи достъпа до вътрешни системи, така че те да не бъдат изложени на отворения интернет. Това са реални предимства.
Но VPN не защитава идентификационни данни, които вече са съхранени във файлове, до които натрапникът може да достигне. Ако нападател влезе в мрежа или открадне ключове от компрометирано устройство или система, криптираният тунел не ограничава какво могат да направят тези ключове. Облачните ключове също работят отвсякъде в интернет, освен ако доставчикът не е конфигуриран да ги ограничава.
Мрежовата сегментация помага повече тук. Разделянето на системите, така че пробив в една да не дава достъп до всички, може да ограничи колко може да събере нападателят. Съчетайте това с ограничени разрешения за ключове, многофакторно удостоверяване и мониторинг и щетите от едно единствено компрометиране се свиват.
Излагането е също проблем на идентичност, не само на мрежа. За по-широк поглед върху това как събирането на лични данни повдига въпроси за поверителността, вижте нашата статия за тласъка на Намибия към цифрова идентификация.
Какво означава това за вас
Твърдението на Franklin Empire е напомняне, че данните, които една компания съхранява за вас, са само толкова сигурни, колкото тайните, защитаващи нейните системи. Като клиент не можете да смените техните ключове, но можете да намалите какво прави едно изтичане с вас, като използвате уникални пароли, включвате многофакторно удостоверяване и се отнасяте внимателно към неочаквани съобщения. Като собственик на бизнес, третирайте идентификационните данни като активи, които се нуждаят от собственик, дата на изтичане и ясен план за реакция.
Изводи
- Третирайте твърдението като непотвърдено, но действайте така, сякаш излагането е възможно, ако сте клиент.
- Внимавайте за фишинг, който споменава поръчки, фактури или пратки.
- Сменете всички AWS, API и SMTP идентификационни данни след предполагаемо компрометиране и прегледайте логовете.
- Ограничете разрешенията на ключовете и сегментирайте системите, така че един пробив да не се превърне в много.
- Използвайте VPN за това, което прави добре, но не разчитайте на него да защитава съхранени идентификационни данни.
Инцидентите, включващи откраднати от ransomware AWS ключове и API идентификационни данни, са повод да проверите собственото си излагане. Прегледайте кои от вашите акаунти съдържат финансови или лични данни, затегнете ги и прочетете как широкомащабната кражба на финансови данни може да засегне хората, за да знаете какво да наблюдавате.




