BYOD로 알려진 랜섬웨어 그룹이 프랭클린 엠파이어로부터 700GB 이상의 데이터를 탈취했다고 주장하고 있다. 2026년 10월 랜섬웨어 추적 목록에 등재된 이 주장은 그 규모보다 내용물 때문에 더 주목할 만하다. 해당 목록에 따르면, 탈취된 자료에는 AWS 버킷 키, Moonshot AI API 키, SMTP 자격 증명, 고객 개인 식별 정보(PII), 인보이스, PDF, 포장 전표, 그리고 비즈니스 및 재고 정보가 포함되어 있다. 랜섬웨어로 탈취된 AWS 키와 API 자격 증명 사례는 단 한 번의 침입이 어떻게 사람과 비즈니스 뒷단의 시스템 모두를 노출시킬 수 있는지를 보여준다.

이러한 세부 사항은 출처 목록에 요약된 위협 행위자의 주장에서 비롯된 것이다. 우리는 탈취 범위에 대한 독립적인 확인을 하지 못했으며, 프랭클린 엠파이어의 대응은 우리가 입수한 정보에 포함되지 않았다.

프랭클린 엠파이어 유출에 포함되었다고 주장되는 내용

해당 목록은 두 가지 큰 범주의 데이터를 설명하고 있다.

첫 번째는 고객 및 비즈니스 기록이다: 고객 PII, 인보이스, PDF, 포장 전표, 그리고 재고 및 비즈니스 정보. 이러한 문서에는 보통 이름, 주소, 주문 내역, 구매 세부 정보가 담겨 있다. 바로 이런 종류의 데이터가 피싱과 사기의 연료가 된다.

두 번째 범주는 기술적 비밀이다: AWS 버킷 키, Moonshot AI API 키, SMTP 자격 증명. 이들은 소프트웨어가 클라우드 스토리지, AI 서비스, 이메일 서버와 통신할 수 있게 해주는 키다. 만약 이것들이 실제로 탈취되어 아직 유효하다면, 공격자에게 단일 파일 공유를 훨씬 뛰어넘는 접근 권한을 줄 수 있다.

해당 목록은 또한 이 그룹이 랜섬웨어 작전을 배후에서 주도했다고 밝히고 있는데, 이는 일반적으로 데이터 탈취가 협박 수단으로 사용된다는 것을 의미한다: 돈을 내라, 그렇지 않으면 파일이 공개될 수 있다.

탈취된 클라우드 키와 API 자격 증명이 고객 데이터보다 더 가치 있는 이유

고객 데이터는 가치 있지만 정적이다. 사람이 비밀번호를 바꾸거나 신용을 동결하거나 의심스러운 이메일을 무시하면 그 가치는 떨어진다. 인프라 자격 증명은 다르다. 살아 있는 시스템을 열 수 있기 때문이다.

각 유형의 비밀이 중요한 이유는 다음과 같다:

  • AWS 버킷 키는 클라우드 스토리지에 대한 읽기 또는 쓰기 접근을 부여할 수 있다. 권한에 따라 공격자는 더 많은 데이터를 내려받거나, 파일을 변조하거나, 악성 콘텐츠를 심을 수 있다.
  • AI 서비스용 API 키는 다른 사람의 계정으로 요청을 실행하는 데 악용될 수 있으며, 이는 예상치 못한 청구서나 해당 서비스를 통해 전송된 모든 데이터에 대한 접근을 의미할 수 있다.
  • SMTP 자격 증명은 누군가가 조직인 것처럼 이메일을 보낼 수 있게 해준다. 이는 합법적인 도메인에서 발송되기 때문에 고객을 향한 설득력 있는 피싱 메시지를 훨씬 쉽게 만든다.

실질적인 교훈은 침입자가 제거되었다고 해서 침해가 끝나는 것이 아니라는 점이다. 노출된 모든 비밀은 교체해야 하고, 로그는 키가 이미 사용되었는지의 흔적을 검토해야 한다. 탈취된 고객 파일에만 집중하는 조직은 여전히 열려 있는 접근 권한을 놓칠 수 있다.

탈취된 데이터가 협박 수단으로 전환되는 이런 패턴은 독특한 것이 아니다. ShinyHunters와 Ameriprise 사례에서 금융 데이터 탈취가 당신에게 의미하는 바를 다룬 우리의 보도는 대규모 탈취가 헤드라인이 사라진 뒤에도 오랫동안 개인에게 영향을 미치는 방식을 보여준다.

노출 후 고객과 소규모 기업이 해야 할 일

프랭클린 엠파이어에서 주문한 적이 있다면, 아직 당신의 데이터가 유출되었다는 확인은 없다. 그래도 합리적인 예방 조치는 비용이 거의 들지 않는다.

고객을 위한 조치:

  • 인식하지 못하는 주문, 인보이스, 배송을 언급하는 이메일이나 문자를 의심하라. 발신자가 합법적으로 보이더라도 마찬가지다.
  • 예상치 못한 메시지의 링크를 클릭하지 마라. 회사 웹사이트로 직접 가라.
  • 모든 계정에 고유한 비밀번호를 사용하고, 제공되는 경우 다중 인증을 켜라.
  • 은행 및 카드 명세서에서 낯선 청구를 확인하라.

소규모 기업을 위한 조치:

  • 자신의 비밀을 목록화하라. AWS 키, API 토큰, SMTP 비밀번호가 어디에 저장되어 있고 누가 읽을 수 있는지 파악하라.
  • 자격 증명을 정기적으로 그리고 침해가 의심되는 즉시 교체하라.
  • 키에 필요한 최소한의 접근 권한만 부여하고, 문서, 공유 드라이브, 코드 저장소에 보관하지 마라.
  • 클라우드 스토리지와 이메일 서비스에 로깅을 켜서 비정상적인 활동이 보이도록 하라.
  • 랜섬웨어가 복구 능력을 제거할 수 없도록 오프라인에 테스트된 백업을 유지하라.

VPN과 네트워크 분할이 도움이 되는 곳, 그리고 그렇지 않은 곳

VPN이 이런 일을 막을 수 있었을지 묻는 것은 타당하다. 솔직한 답은: 아마 직접적으로는 아닐 것이다.

VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하며, 이는 신뢰할 수 없는 네트워크에서 도움이 된다. 기업용 VPN은 내부 시스템에 대한 접근을 제한하여 개방형 인터넷에 노출되지 않도록 할 수도 있다. 이는 실제 이점이다.

그러나 VPN은 침입자가 접근할 수 있는 파일에 이미 저장된 자격 증명을 보호하지 않는다. 공격자가 네트워크 내부로 들어가거나, 침해된 기기나 시스템에서 키를 탈취하면, 암호화된 터널은 그 키가 할 수 있는 일을 제한하지 않는다. 클라우드 키는 제공자가 제한하도록 구성되지 않는 한 인터넷 어디에서든 작동한다.

여기서는 네트워크 분할이 더 도움이 된다. 한 시스템의 침해가 모든 시스템에 대한 접근을 주지 않도록 시스템을 분리하면 공격자가 수집할 수 있는 양을 제한할 수 있다. 여기에 제한된 키 권한, 다중 인증, 모니터링을 결합하면 단일 침해로 인한 피해가 줄어든다.

노출은 네트워크만의 문제가 아니라 신원의 문제이기도 하다. 개인 데이터 수집이 어떻게 프라이버시 문제를 제기하는지에 대한 더 넓은 시각은 나미비아의 디지털 ID 추진 기사를 참조하라.

이것이 당신에게 의미하는 바

프랭클린 엠파이어 주장은 기업이 당신에 대해 보유한 데이터가 그 시스템을 보호하는 비밀만큼만 안전하다는 것을 상기시켜 준다. 고객으로서 당신은 그들의 키를 교체할 수 없지만, 고유한 비밀번호를 사용하고, 다중 인증을 활성화하고, 예상치 못한 메시지를 주의 깊게 대함으로써 유출이 당신에게 미치는 영향을 줄일 수 있다. 기업주라면 자격 증명을 소유자, 만료일, 명확한 대응 계획이 필요한 자산으로 취급하라.

핵심 요점

  • 주장은 미확인으로 취급하되, 고객이라면 노출 가능성이 있는 것처럼 행동하라.
  • 주문, 인보이스, 배송을 언급하는 피싱을 주의하라.
  • 침해가 의심된 후에는 AWS, API, SMTP 자격 증명을 교체하고 로그를 검토하라.
  • 키 권한을 제한하고 시스템을 분할하여 한 번의 침해가 여러 건이 되지 않도록 하라.
  • VPN은 잘하는 일에 사용하되, 저장된 자격 증명을 보호하는 데 의존하지 마라.

랜섬웨어로 탈취된 AWS 키와 API 자격 증명과 관련된 사건은 자신의 노출을 점검하라는 신호다. 어떤 계정이 금융 또는 개인 데이터를 보유하고 있는지 검토하고, 이를 강화하고, 대규모 금융 데이터 탈취가 개인에게 어떻게 영향을 미칠 수 있는지 읽어서 무엇을 주시해야 할지 알아두라.