BYOD-niminen ransomware-ryhmä väittää ottaneensa yli 700 Gt dataa Franklin Empirelta. Lokakuun 2026 ransomware-seurannan merkinnässä listattu väite on merkittävä vähemmän kokonsa kuin sisältönsä vuoksi. Listauksen mukaan varastettu materiaali sisältää AWS-ämpärien avaimia, Moonshot AI:n API-avaimia, SMTP-tunnuksia, asiakkaiden henkilökohtaisia tunnistetietoja (PII), laskuja, PDF-tiedostoja, pakkausluetteloita sekä liiketoiminta- ja varastotietoja. Tapaukset, joissa ransomware-ryhmät varastavat AWS-avaimia ja API-tunnuksia, osoittavat, miten yksittäinen tunkeutuminen voi paljastaa sekä ihmiset että yrityksen taustalla olevat järjestelmät.
Nämä tiedot tulevat uhkatoimijan väitteestä sellaisena kuin se on tiivistetty lähdelistauksessa. Emme ole nähneet riippumatonta vahvistusta varkauden laajuudelle, eikä Franklin Empiren vastausta sisältynyt käytettävissämme olleisiin tietoihin.
Mitä Franklin Empiren vuodon väitetään sisältävän
Listauksessa kuvataan kahta laajaa tietoryhmää.
Ensimmäinen ovat asiakas- ja liiketoimintatiedot: asiakkaiden PII, laskut, PDF-tiedostot, pakkausluettelot sekä varasto- ja liiketoimintatiedot. Tällaiset asiakirjat sisältävät yleensä nimiä, osoitteita, tilaushistorioita ja ostotietoja. Tämä on juuri sellaista dataa, joka ruokkii tietojenkalastelua ja petoksia.
Toinen ryhmä ovat tekniset salaisuudet: AWS-ämpärien avaimet, Moonshot AI:n API-avaimet ja SMTP-tunnukset. Nämä ovat avaimia, joiden avulla ohjelmistot kommunikoivat pilvitallennuksen, AI-palveluiden ja sähköpostipalvelimien kanssa. Jos ne todella varastettiin ja ovat edelleen voimassa, ne voisivat antaa hyökkääjälle pääsyn paljon laajemmalle kuin yhteen tiedostojakoon.
Listauksessa sanotaan myös, että ryhmä oli ransomware-operaation takana, mikä tyypillisesti tarkoittaa, että datavarkautta käytetään vipuvoimana: maksa, tai tiedostot saatetaan julkaista.
Miksi varastetut pilviavaimet ja API-tunnukset ovat arvokkaampia kuin asiakastiedot
Asiakastiedot ovat arvokkaita, mutta staattisia. Kun henkilö vaihtaa salasanansa, jäädyttää luottotietonsa tai jättää huomiotta epäilyttävän sähköpostin, niiden arvo laskee. Infrastruktuurin tunnukset ovat erilaisia, koska ne voivat avata käytössä olevia järjestelmiä.
Tässä syyt siihen, miksi jokainen salaisuustyyppi on tärkeä:
- AWS-ämpärien avaimet voivat myöntää luku- tai kirjoitusoikeuden pilvitallennukseen. Käyttöoikeuksista riippuen hyökkääjä voisi ladata lisää dataa, muuttaa tiedostoja tai istuttaa haitallista sisältöä.
- AI-palveluiden API-avaimia voidaan väärinkäyttää pyyntöjen suorittamiseen jonkun toisen tilillä, mikä voi tarkoittaa odottamattomia laskuja tai pääsyä kyseisen palvelun kautta lähetettyihin tietoihin.
- SMTP-tunnukset antavat jonkun lähettää sähköpostia organisaation nimissä. Se tekee vakuuttavien tietojenkalasteluviestien lähettämisestä asiakkaille paljon helpompaa, koska ne tulevat legitimistä verkkotunnuksesta.
Käytännön opetus on, että tietoturvaloukkaus ei pääty, kun tunkeutuja poistetaan. Jokainen paljastunut salaisuus on vaihdettava, ja lokit on käytävä läpi merkkien varalta, että avaimia on jo käytetty. Organisaatiot, jotka keskittyvät vain varastettuihin asiakastiedostoihin, voivat jättää huomaamatta pääsyn, joka on edelleen avoinna.
Tämä malli, jossa varastettu data muuttuu vipuvoimaksi, ei ole ainutlaatuinen. Käsittelymme siitä, mitä taloustietojen varkaus tarkoittaa sinulle ShinyHuntersin ja Ameriprisen tapauksessa osoittaa, miten laajamittainen varkaus vaikuttaa yksilöihin kauan otsikoiden haalistumisen jälkeen.
Mitä asiakkaiden ja pienyritysten tulisi tehdä altistumisen jälkeen
Jos olet tilannut Franklin Empirelta, ei ole vielä vahvistusta siitä, että tietosi ovat vuodossa. Silti järkevät varotoimet maksavat vähän.
Asiakkaille:
- Suhtaudu epäillen sähköposteihin tai tekstiviesteihin, jotka mainitsevat tilauksen, laskun tai lähetyksen, jota et tunnista, vaikka lähettäjä näyttäisi legitimiltä.
- Älä klikkaa linkkejä odottamattomissa viesteissä. Siirry yrityksen verkkosivustolle suoraan.
- Käytä yksilöllistä salasanaa jokaiselle tilille ja ota monivaiheinen tunnistautuminen käyttöön, kun se on tarjolla.
- Seuraa pankki- ja korttitiliotteita tuntemattomien veloitusten varalta.
Pienyrityksille:
- Inventoi salaisuutesi. Tiedä, missä AWS-avaimet, API-tokenit ja SMTP-salas Anat ovat tallennettuina ja kuka voi lukea ne.
- Vaihda tunnukset aikataulun mukaisesti ja välittömästi minkä tahansa epäillyn tapauksen jälkeen.
- Anna avaimille vain vähimmäiskäyttöoikeudet, joita ne tarvitsevat, ja vältä niiden säilyttämistä asiakirjoissa, jaetuilla asemilla tai koodivarastoissa.
- Ota lokitus käyttöön pilvitallennuksessa ja sähköpostipalveluissa, jotta poikkeava toiminta on nähtävissä.
- Pidä offline-tilassa olevia, testattuja varmuuskopioita, jotta ransomware ei voi poistaa kykyäsi palautua.
Missä VPN:stä ja verkon segmentoinnista on apua ja missä ei
On kohtuullista kysyä, olisiko VPN estänyt jotain tällaista. Rehellinen vastaus on: luultavasti ei suoraan.
VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä, mikä auttaa epäluotettavissa verkoissa. Yrityksen VPN voi myös rajoittaa pääsyä sisäisiin järjestelmiin, jotta ne eivät ole alttiina avoimelle internetille. Nämä ovat todellisia etuja.
Mutta VPN ei suojaa tunnuksia, jotka on jo tallennettu tiedostoihin, joihin tunkeutuja pääsee käsiksi. Jos hyökkääjä pääsee verkon sisälle tai varastaa avaimia vaarantuneelta laitteelta tai järjestelmältä, salattu tunneli ei rajoita sitä, mitä nämä avaimet voivat tehdä. Pilviavaimet toimivat myös mistä tahansa internetistä, ellei palveluntarjoajaa ole määritetty rajoittamaan niitä.
Verkon segmentointi auttaa tässä enemmän. Järjestelmien erottaminen toisistaan niin, että yhden tietoturvaloukkaus ei anna pääsyä kaikkiin, voi rajoittaa sitä, kuinka paljon hyökkääjä voi kerätä. Yhdistä tämä rajoitettuihin avainten käyttöoikeuksiin, monivaiheiseen tunnistautumiseen ja valvontaan, niin yksittäisen tietoturvaloukkauksen aiheuttama vahinko pienenee.
Altistuminen on myös identiteettiongelma, ei vain verkko-ongelma. Laajempaa katsausta siihen, miten henkilökohtaisten tietojen kerääminen herättää yksityisyyskysymyksiä, katso artikkelistamme Namibian digitaalisen henkilöllisyyden hankkeesta.
Mitä tämä tarkoittaa sinulle
Franklin Empiren väite on muistutus siitä, että yrityksen sinusta hallussaan pitämä data on vain niin turvassa kuin sen järjestelmiä suojaavat salaisuudet. Asiakkaana et voi vaihtaa heidän avaimiaan, mutta voit vähentää sitä, mitä vuoto sinulle aiheuttaa käyttämällä yksilöllisiä salasanoja, ottamalla monivaiheisen tunnistautumisen käyttöön ja suhtautumalla odottamattomiin viesteihin huolella. Yrityksen omistajana kohtele tunnuksia omaisuutena, joka tarvitsee omistajan, vanhenemispäivän ja selkeän toimintasuunnitelman.
Keskeiset huomiot
- Suhtaudu väitteeseen vahvistamattomana, mutta toimi kuin altistuminen olisi mahdollista, jos olet asiakas.
- Varo tietojenkalastelua, joka viittaa tilauksiin, laskuihin tai lähetyksiin.
- Vaihda kaikki AWS-, API- ja SMTP-tunnukset epäillyn tietoturvaloukkauksen jälkeen ja käy lokit läpi.
- Rajoita avainten käyttöoikeuksia ja segmentoi järjestelmät, jotta yhdestä tietoturvaloukkauksesta ei tule monia.
- Käytä VPN:ää siihen, missä se on hyvä, mutta älä luota siihen tallennettujen tunnusten suojaamisessa.
Tapaukset, joissa ransomware-ryhmät varastavat AWS-avaimia ja API-tunnuksia, kehottavat tarkistamaan oman altistumisesi. Käy läpi, millä tileilläsi on taloudellisia tai henkilökohtaisia tietoja, kiristä ne ja lue, miten laajamittainen taloustietojen varkaus voi vaikuttaa yksilöihin, jotta tiedät mitä tarkkailla.




