一个名为BYOD的勒索软件组织声称已从Franklin Empire获取了超过700GB的数据。这一声明被列入2026年10月的勒索软件追踪条目中,其引人注目之处与其说是数据规模,不如说是其内容。根据该条目,被盗材料包括AWS存储桶密钥、Moonshot AI API密钥、SMTP凭证、客户个人可识别信息(PII)、发票、PDF文件、包装单以及业务和库存信息。勒索软件窃取AWS密钥和API凭证的案例表明,一次入侵就能同时暴露人员和支撑企业运营的系统。

这些细节来自威胁行为者的声明,并经来源条目总结。我们尚未看到对该盗窃范围的独立确认,Franklin Empire的回应也未包含在我们所获得的信息中。

Franklin Empire泄露声称包含哪些内容

该条目描述了两大类数据。

第一类是客户和业务记录:客户PII、发票、PDF文件、包装单以及库存和业务信息。此类文件通常包含姓名、地址、订单历史和购买详情。这正是助长网络钓鱼和欺诈的数据类型。

第二类是技术密钥:AWS存储桶密钥、Moonshot AI API密钥和SMTP凭证。这些是让软件与云存储、AI服务和电子邮件服务器通信的密钥。如果它们确实被盗且仍然有效,攻击者获得的访问权限可能远远超出单个文件共享。

该条目还称该组织实施了一次勒索软件行动,这通常意味着数据窃取被用作筹码:付款,否则文件可能被公开。

为何被盗的云密钥和API凭证比客户数据更有价值

客户数据很有价值,但它是静态的。一旦个人更改密码、冻结信用或忽略可疑邮件,其价值就会下降。基础设施凭证则不同,因为它们可以解锁运行中的系统。

以下是每种密钥为何重要:

  • AWS存储桶密钥可以授予对云存储的读取或写入权限。根据权限不同,攻击者可以下载更多数据、篡改文件或植入恶意内容。
  • AI服务的API密钥可被滥用来在他人账户上运行请求,这可能意味着意外账单或访问通过该服务发送的任何数据。
  • SMTP凭证让他人能够以该组织的名义发送邮件。这使得向客户发送令人信服的钓鱼信息变得更加容易,因为这些邮件来自合法域名。

实际的教训是,入侵并不会在入侵者被清除后结束。每一个暴露的密钥都必须轮换,日志必须被审查以寻找密钥已被使用的迹象。仅关注被盗客户文件的组织可能会忽略仍然敞开的访问通道。

这种将被盗数据转化为筹码的模式并非独一无二。我们对金融数据窃取对你意味着什么在ShinyHunters和Ameriprise案件中的报道显示,大规模盗窃在头条新闻消退后很久仍会影响个人。

客户和小企业在数据暴露后应该做什么

如果你曾在Franklin Empire下过订单,目前尚无确认你的数据在泄露中。不过,合理的预防措施花费甚少。

对于客户:

  • 对提及你不认识的订单、发票或发货的邮件或短信保持怀疑,即使发件人看起来是合法的。
  • 不要点击意外消息中的链接。直接访问公司网站。
  • 为每个账户使用唯一密码,并在提供的情况下开启多因素认证。
  • 留意银行和信用卡账单中的陌生扣款。

对于小企业:

  • 清点你的密钥。了解AWS密钥、API令牌和SMTP密码存储在哪里,以及谁可以读取它们。
  • 按计划轮换凭证,并在任何疑似事件后立即轮换。
  • 给密钥授予所需的最小访问权限,避免将它们保存在文档、共享驱动器或代码仓库中。
  • 为云存储和电子邮件服务开启日志记录,以便异常活动可见。
  • 保留离线的、经过测试的备份,这样勒索软件就无法剥夺你的恢复能力。

VPN和网络分段在哪里有用,在哪里没用

问VPN是否能防止此类事件是合理的。诚实的回答是:可能不能直接防止。

VPN加密你的设备和VPN服务器之间的流量,这在不可信网络上有所帮助。企业VPN还可以限制对内部系统的访问,使其不暴露在开放互联网上。这些都是实实在在的好处。

但VPN无法保护已经存储在入侵者可触及的文件中的凭证。如果攻击者进入网络内部,或从被入侵的设备或系统窃取密钥,加密隧道并不能限制这些密钥能做什么。除非提供商配置了限制,云密钥从互联网上的任何地方都可以使用。

网络分段在这里帮助更大。将系统分隔开来,使一个系统的入侵不会导致所有系统的访问权限被获取,可以限制攻击者能收集多少数据。将其与受限的密钥权限、多因素认证和监控相结合,单次入侵造成的损害就会缩小。

暴露也是一个身份问题,而不仅仅是网络问题。要更广泛地了解个人数据收集如何引发隐私问题,请参阅我们关于纳米比亚数字身份推进的文章。

这对你意味着什么

Franklin Empire的声明提醒我们,一家公司持有的关于你的数据的安全性,取决于保护其系统的密钥的安全性。作为客户,你无法轮换他们的密钥,但你可以通过使用唯一密码、启用多因素认证和谨慎对待意外消息来减少泄露对你的影响。作为企业主,将凭证视为需要所有者、到期日期和明确响应计划的资产。

要点

  • 将该声明视为未经确认,但如果你是客户,请假设暴露是可能的并采取行动。
  • 警惕提及订单、发票或发货的钓鱼信息。
  • 在疑似入侵后轮换所有AWS、API和SMTP凭证,并审查日志。
  • 限制密钥权限并对系统进行分段,使一次入侵不会变成多次。
  • 将VPN用于其擅长的事情,但不要依赖它来保护存储的凭证。

涉及勒索软件窃取AWS密钥和API凭证的事件是检查自身暴露情况的契机。审查你的哪些账户持有金融或个人数据,加强它们,并了解大规模金融数据窃取如何影响个人,以便你知道该关注什么。