Một nhóm ransomware có tên BYOD tuyên bố đã lấy hơn 700GB dữ liệu từ Franklin Empire. Tuyên bố này, được liệt kê trong một mục theo dõi ransomware tháng 10 năm 2026, đáng chú ý không phải vì kích thước mà vì nội dung của nó. Theo danh sách, tài liệu bị đánh cắp bao gồm khóa bucket AWS, khóa API Moonshot AI, thông tin xác thực SMTP, thông tin nhận dạng cá nhân (PII) của khách hàng, hóa đơn, PDF, phiếu đóng gói, và thông tin kinh doanh và tồn kho. Các trường hợp ransomware đánh cắp khóa AWS và thông tin xác thực API cho thấy cách một vụ xâm nhập duy nhất có thể phơi bày cả con người và các hệ thống đằng sau một doanh nghiệp.

Những chi tiết này đến từ tuyên bố của kẻ đe dọa được tóm tắt trong danh sách nguồn. Chúng tôi chưa thấy xác nhận độc lập về phạm vi của vụ đánh cắp, và phản hồi của Franklin Empire không được bao gồm trong thông tin có sẵn cho chúng tôi.

Những gì vụ rò rỉ Franklin Empire tuyên bố bao gồm

Danh sách mô tả hai loại dữ liệu chính.

Loại thứ nhất là hồ sơ khách hàng và doanh nghiệp: PII của khách hàng, hóa đơn, PDF, phiếu đóng gói, và thông tin tồn kho và kinh doanh. Các tài liệu như thế này thường chứa tên, địa chỉ, lịch sử đơn hàng và chi tiết mua hàng. Đó là loại dữ liệu thúc đẩy lừa đảo trực tuyến và gian lận.

Loại thứ hai là bí mật kỹ thuật: khóa bucket AWS, khóa API Moonshot AI, và thông tin xác thực SMTP. Đây là những khóa cho phép phần mềm giao tiếp với lưu trữ đám mây, dịch vụ AI và máy chủ email. Nếu chúng thực sự bị đánh cắp và vẫn còn hiệu lực, chúng có thể cho kẻ tấn công quyền truy cập vượt xa một thư mục chia sẻ duy nhất.

Danh sách cũng nói rằng nhóm này đứng sau một hoạt động ransomware, điều này thường có nghĩa là việc đánh cắp dữ liệu được sử dụng làm đòn bẩy: trả tiền, hoặc các tập tin có thể bị công bố.

Tại sao khóa đám mây và thông tin xác thực API bị đánh cắp có giá trị hơn dữ liệu khách hàng

Dữ liệu khách hàng có giá trị, nhưng nó tĩnh. Một khi một người thay đổi mật khẩu, đóng băng tín dụng hoặc bỏ qua một email đáng ngờ, giá trị của nó giảm xuống. Thông tin xác thực cho cơ sở hạ tầng thì khác, vì chúng có thể mở khóa các hệ thống đang hoạt động.

Đây là lý do tại sao mỗi loại bí mật quan trọng:

  • Khóa bucket AWS có thể cấp quyền đọc hoặc ghi vào lưu trữ đám mây. Tùy thuộc vào quyền, kẻ tấn công có thể tải xuống thêm dữ liệu, thay đổi tập tin hoặc cài đặt nội dung độc hại.
  • Khóa API cho dịch vụ AI có thể bị lạm dụng để chạy yêu cầu trên tài khoản của người khác, điều này có thể dẫn đến hóa đơn bất ngờ hoặc truy cập vào bất kỳ dữ liệu nào được gửi qua dịch vụ đó.
  • Thông tin xác thực SMTP cho phép ai đó gửi email với tư cách tổ chức. Điều đó làm cho các tin nhắn lừa đảo thuyết phục đến khách hàng trở nên dễ dàng hơn nhiều, vì chúng đến từ một tên miền hợp pháp.

Bài học thực tế là một vụ vi phạm không kết thúc khi kẻ xâm nhập bị loại bỏ. Mọi bí mật bị phơi bày phải được xoay vòng, và nhật ký phải được xem xét để tìm dấu hiệu rằng các khóa đã được sử dụng. Các tổ chức chỉ tập trung vào các tập tin khách hàng bị đánh cắp có thể bỏ lỡ quyền truy cập vẫn còn mở.

Mô hình dữ liệu bị đánh cắp được biến thành đòn bẩy này không phải là duy nhất. Bài viết của chúng tôi về việc đánh cắp dữ liệu tài chính có ý nghĩa gì với bạn trong trường hợp ShinyHunters và Ameriprise cho thấy việc đánh cắp quy mô lớn ảnh hưởng đến các cá nhân như thế nào rất lâu sau khi các tiêu đề tin tức phai nhạt.

Khách hàng và doanh nghiệp nhỏ nên làm gì sau khi bị phơi bày

Nếu bạn đã đặt hàng từ Franklin Empire, chưa có xác nhận rằng dữ liệu của bạn nằm trong vụ rò rỉ. Tuy nhiên, các biện pháp phòng ngừa hợp lý tốn rất ít.

Đối với khách hàng:

  • Hãy hoài nghi về các email hoặc tin nhắn đề cập đến một đơn hàng, hóa đơn hoặc lô hàng mà bạn không nhận ra, ngay cả khi người gửi trông có vẻ hợp pháp.
  • Không nhấp vào liên kết trong các tin nhắn bất ngờ. Truy cập trực tiếp vào trang web của công ty.
  • Sử dụng mật khẩu duy nhất cho mỗi tài khoản, và bật xác thực đa yếu tố khi được cung cấp.
  • Theo dõi sao kê ngân hàng và thẻ để phát hiện các khoản phí không quen thuộc.

Đối với doanh nghiệp nhỏ:

  • Kiểm kê các bí mật của bạn. Biết nơi lưu trữ khóa AWS, token API và mật khẩu SMTP, và ai có thể đọc chúng.
  • Xoay vòng thông tin xác thực theo lịch trình và ngay lập tức sau bất kỳ sự cố nghi ngờ nào.
  • Cấp cho khóa quyền truy cập tối thiểu cần thiết, và tránh giữ chúng trong tài liệu, ổ đĩa chia sẻ hoặc kho mã nguồn.
  • Bật ghi nhật ký cho lưu trữ đám mây và dịch vụ email để hoạt động bất thường có thể nhìn thấy.
  • Duy trì các bản sao lưu ngoại tuyến, đã được kiểm tra để ransomware không thể loại bỏ khả năng phục hồi của bạn.

Nơi VPN và phân đoạn mạng giúp ích, và nơi chúng không

Thật hợp lý khi hỏi liệu VPN có thể ngăn chặn điều gì đó như thế này không. Câu trả lời trung thực là: có lẽ không trực tiếp.

VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN, điều này giúp ích trên các mạng không đáng tin cậy. VPN doanh nghiệp cũng có thể hạn chế quyền truy cập vào các hệ thống nội bộ để chúng không bị phơi bày ra internet mở. Đó là những lợi ích thực sự.

Nhưng VPN không bảo vệ thông tin xác thực đã được lưu trữ trong các tập tin mà kẻ xâm nhập có thể tiếp cận. Nếu kẻ tấn công vào được bên trong mạng, hoặc đánh cắp khóa từ một thiết bị hoặc hệ thống bị xâm phạm, đường hầm được mã hóa không hạn chế những gì các khóa đó có thể làm. Khóa đám mây cũng hoạt động từ bất kỳ đâu trên internet trừ khi nhà cung cấp được cấu hình để hạn chế chúng.

Phân đoạn mạng giúp ích nhiều hơn ở đây. Tách biệt các hệ thống để việc vi phạm một hệ thống không cấp quyền truy cập vào tất cả chúng có thể hạn chế số lượng mà kẻ tấn công có thể thu thập. Kết hợp điều đó với quyền khóa bị hạn chế, xác thực đa yếu tố và giám sát, và thiệt hại từ một vụ xâm phạm duy nhất sẽ thu nhỏ lại.

Phơi bày cũng là một vấn đề danh tính, không chỉ là vấn đề mạng. Để có cái nhìn rộng hơn về cách thu thập dữ liệu cá nhân đặt ra các câu hỏi về quyền riêng tư, hãy xem bài viết của chúng tôi về thúc đẩy ID kỹ thuật số của Namibia.

Điều này có ý nghĩa gì với bạn

Tuyên bố của Franklin Empire là một lời nhắc nhở rằng dữ liệu mà một công ty nắm giữ về bạn chỉ an toàn như các bí mật bảo vệ hệ thống của nó. Là một khách hàng, bạn không thể xoay vòng khóa của họ, nhưng bạn có thể giảm thiểu những gì một vụ rò rỉ gây ra cho bạn bằng cách sử dụng mật khẩu duy nhất, bật xác thực đa yếu tố và xử lý các tin nhắn bất ngờ một cách cẩn thận. Là một chủ doanh nghiệp, hãy coi thông tin xác thực là tài sản cần có chủ sở hữu, ngày hết hạn và kế hoạch ứng phó rõ ràng.

Điểm chính

  • Coi tuyên bố là chưa được xác nhận, nhưng hãy hành động như thể việc phơi bày là có thể nếu bạn là khách hàng.
  • Cảnh giác với lừa đảo trực tuyến đề cập đến đơn hàng, hóa đơn hoặc lô hàng.
  • Xoay vòng bất kỳ thông tin xác thực AWS, API và SMTP nào sau một vụ xâm phạm nghi ngờ, và xem xét nhật ký.
  • Hạn chế quyền khóa và phân đoạn hệ thống để một vụ vi phạm không trở thành nhiều vụ.
  • Sử dụng VPN cho những gì nó làm tốt, nhưng đừng dựa vào nó để bảo vệ thông tin xác thực được lưu trữ.

Các sự cố liên quan đến ransomware đánh cắp khóa AWS và thông tin xác thực API là lời nhắc nhở để kiểm tra mức độ phơi bày của chính bạn. Xem xét tài khoản nào của bạn nắm giữ dữ liệu tài chính hoặc cá nhân, thắt chặt chúng, và đọc cách đánh cắp dữ liệu tài chính quy mô lớn có thể ảnh hưởng đến các cá nhân để bạn biết những gì cần theo dõi.