Угруповання програм-вимагачів, відоме як BYOD, заявляє, що викрало понад 700 ГБ даних з Franklin Empire. Ця заява, внесена до трекера програм-вимагачів у жовтні 2026 року, примітна не стільки своїм розміром, скільки своїм вмістом. Згідно з переліком, викрадені матеріали включають ключі AWS bucket, API-ключі Moonshot AI, облікові дані SMTP, персональні дані клієнтів (PII), рахунки-фактури, PDF-файли, пакувальні листи, а також бізнес- та інвентарну інформацію. Випадки викрадення програм-вимагачів ключів AWS та API-облікових даних показують, як одна атака може оголити як людей, так і системи, що стоять за бізнесом.

Ці деталі походять із заяви загрозливого актора, узагальненої в джерельному переліку. Ми не бачили незалежного підтвердження масштабів крадіжки, і реакція Franklin Empire не була включена до інформації, доступної нам.

Що, за заявою, включає витік Franklin Empire

У переліку описано дві широкі категорії даних.

Перша — це записи клієнтів і бізнесу: персональні дані клієнтів, рахунки-фактури, PDF-файли, пакувальні листи, а також інвентарна та бізнес-інформація. Такі документи зазвичай містять імена, адреси, історію замовлень і деталі покупок. Це саме той тип даних, який живить фішинг і шахрайство.

Друга категорія — це технічні секрети: ключі AWS bucket, API-ключі Moonshot AI та облікові дані SMTP. Це ключі, які дозволяють програмному забезпеченню спілкуватися з хмарним сховищем, AI-сервісами та поштовими серверами. Якщо їх справді викрали і вони досі дійсні, вони могли б надати зловмиснику доступ далеко за межі одного файлового ресурсу.

У переліку також зазначено, що угруповання стояло за операцією з програм-вимагачів, що зазвичай означає, що крадіжка даних використовується як важіль тиску: платіть, або файли можуть бути опубліковані.

Чому викрадені хмарні ключі та API-облікові дані цінніші за дані клієнтів

Дані клієнтів цінні, але вони статичні. Щойно людина змінює пароль, заморожує кредит або ігнорує підозрілий електронний лист, їхня цінність падає. Облікові дані для інфраструктури — інша річ, оскільки вони можуть відкрити доступ до живих систем.

Ось чому кожен тип секрету має значення:

  • Ключі AWS bucket можуть надавати доступ на читання або запис до хмарного сховища. Залежно від дозволів зловмисник міг би завантажити більше даних, змінити файли або розмістити шкідливий вміст.
  • API-ключі для AI-сервісів можна використати для виконання запитів від імені чужого акаунта, що може означати несподівані рахунки або доступ до будь-яких даних, надісланих через цей сервіс.
  • Облікові дані SMTP дозволяють колезі надсилати електронні листи від імені організації. Це значно полегшує переконливі фішингові повідомлення клієнтам, оскільки вони надходять із легітимного домену.

Практичний урок полягає в тому, що порушення не закінчується, коли зловмисника видалено. Кожен скомпрометований секрет потрібно замінити, а журнали — перевірити на ознаки того, що ключі вже використовувалися. Організації, які зосереджуються лише на викрадених файлах клієнтів, можуть пропустити доступ, який залишається відкритим.

Ця схема перетворення викрадених даних на важіль тиску не є унікальною. Наше висвітлення що означає крадіжка фінансових даних для вас у справі ShinyHunters та Ameriprise показує, як масштабна крадіжка впливає на людей ще довго після того, як заголовки зникають.

Що робити клієнтам і малим підприємствам після компрометації

Якщо ви робили замовлення в Franklin Empire, поки немає підтвердження, що ваші дані є у витоку. Тим не менш, розумні запобіжні заходи коштують небагато.

Для клієнтів:

  • Ставтеся скептично до електронних листів або текстових повідомлень, які згадують замовлення, рахунок-фактуру або доставку, які ви не впізнаєте, навіть якщо відправник виглядає легітимним.
  • Не переходьте за посиланнями в несподіваних повідомленнях. Перейдіть безпосередньо на вебсайт компанії.
  • Використовуйте унікальний пароль для кожного акаунта та вмикайте багатофакторну автентифікацію, де вона пропонується.
  • Стежте за виписками з банку та карток на предмет незнайомих списань.

Для малих підприємств:

  • Проведіть інвентаризацію своїх секретів. Знайте, де зберігаються ключі AWS, API-токени та паролі SMTP, і хто може їх читати.
  • Замінюйте облікові дані за графіком і негайно після будь-якого підозрюваного інциденту.
  • Надавайте ключам мінімально необхідний доступ і уникайте зберігання їх у документах, спільних дисках або репозиторіях коду.
  • Увімкніть журналювання для хмарного сховища та поштових сервісів, щоб незвичайна активність була видимою.
  • Зберігайте офлайн-резервні копії, які пройшли тестування, щоб програми-вимагачі не могли позбавити вас можливості відновлення.

Де VPN і сегментація мережі допомагають, а де ні

Справедливо запитати, чи запобіг би VPN чомусь подібному. Честна відповідь: ймовірно, ні, принаймні напряму.

VPN шифрує трафік між вашим пристроєм і VPN-сервером, що допомагає в недовірених мережах. Бізнес-VPN також може обмежити доступ до внутрішніх систем, щоб вони не були відкриті для відкритого інтернету. Це реальні переваги.

Але VPN не захищає облікові дані, які вже зберігаються у файлах, до яких може дістатися зловмисник. Якщо зловмисник потрапляє всередину мережі або викрадає ключі з скомпрометованого пристрою чи системи, зашифрований тунель не обмежує те, що можуть зробити ці ключі. Хмарні ключі також працюють з будь-якого місця в інтернеті, якщо постачальник не налаштований їх обмежувати.

Сегментація мережі допомагає тут більше. Розділення систем так, щоб порушення однієї не давало доступу до всіх, може обмежити те, що зловмисник може зібрати. Поєднайте це з обмеженими дозволами ключів, багатофакторною автентифікацією та моніторингом, і шкода від однієї компрометації зменшиться.

Компрометація — це також проблема ідентичності, а не лише мережі. Для ширшого погляду на те, як збір персональних даних піднімає питання приватності, дивіться нашу статтю про цифровий ID Намібії.

Що це означає для вас

Заява Franklin Empire — це нагадування, що дані, які компанія зберігає про вас, настільки ж безпечні, наскільки безпечні секрети, що захищають її системи. Як клієнт, ви не можете замінити їхні ключі, але ви можете зменшити те, що витік завдає вам, використовуючи унікальні паролі, вмикаючи багатофакторну автентифікацію та обережно ставлячись до несподіваних повідомлень. Як власник бізнесу, ставтеся до облікових даних як до активів, які потребують власника, терміну дії та чіткого плану реагування.

Ключові висновки

  • Ставтеся до заяви як до непідтвердженої, але дійте так, ніби компрометація можлива, якщо ви клієнт.
  • Стежте за фішингом, який посилається на замовлення, рахунки-фактури або доставки.
  • Замініть будь-які облікові дані AWS, API та SMTP після підозрюваної компрометації та перегляньте журнали.
  • Обмежте дозволи ключів і сегментуйте системи, щоб одне порушення не стало багатьма.
  • Використовуйте VPN для того, що він робить добре, але не покладайтеся на нього для захисту збережених облікових даних.

Інциденти, пов'язані з викраденими програмами-вимагачами ключами AWS та API-обліковими даними, — це привід перевірити власну компрометацію. Перегляньте, які з ваших акаунтів містять фінансові або персональні дані, посиліть їх і прочитайте, як масштабна крадіжка фінансових даних може вплинути на людей, щоб знати, за чим стежити.