Framework 遭数据泄露,所有客户个人信息被窃取(2026-08-08)

当一家以“维修权”和“透明度”为荣的科技公司,突然在安全公告中承认“所有客户数据都不见了”,这无疑是给整个DIY硬件社区投下了一枚震撼弹。

发生了什么?一封令人不安的安全邮件

本周五凌晨,模块化笔记本电脑制造商 Framework 向其全体用户发送了一封标题为“重要安全通知”的邮件。邮件内容简洁却冰冷:一名攻击者利用第三方客服系统中的漏洞,窃取了包含姓名、收货地址、电子邮件、电话号码以及部分订单历史的完整客户数据库。更严重的是,Framework 官方确认,此次泄露并非“部分样本”,而是“所有自2021年首款产品发货以来的客户记录”。

这不是一次“小打小闹”

安全研究机构 Huntress Labs 在分析样本后指出,泄露数据量约在 38万条记录 左右,其中包含约 12.7万个唯一电子邮件地址。虽然支付卡信息因使用第三方支付网关而未直接存储,但攻击者已获取了足够的个人身份信息(PII),足以发起极具迷惑性的钓鱼攻击或账号接管尝试。

Framework 在公告中承认,漏洞源于其用于处理售后工单的 Zendesk 子账户 启用了弱密码,且未启用多因素认证(MFA)。攻击者通过暴力破解进入该子账户后,利用 API 接口的过度授权权限,静默导出全部用户数据长达两周之久。

为什么这件事“特别疼”?

Framework 的受众画像非常特殊:技术爱好者、隐私倡导者、开源社区核心贡献者。这群人往往拥有多个高价值账号(如 GitHub、云服务器、域名注册商),且习惯使用相同密码以“方便管理”。因此,这次泄露不仅是一次信息暴露,更可能引发链式攻击。

案例警示:2025 年同类事件的重演

这不是硬件公司第一次栽在客服系统上。2025年初,知名智能家居品牌 Ecobee 也曾因第三方分析工具被植入恶意脚本,导致用户邮箱和家庭Wi-Fi名称泄露。而 Framework 的案例更极端——它暴露了“信任外包”的代价:即便产品设计再开放,若后端管理入口脆弱不堪,一切“透明度”都形同虚设。

你现在必须做的三件事(别等黑客替你决定)

1. 立即更换密码,并启用MFA

2. 监控你的“数字资产面”

3. 警惕“定向鱼叉攻击”

这不是结束,而是行业觉醒的开始

Framework 表示将免费为受影响用户提供 12个月的信用监控服务,并聘请第三方安全审计公司进行复盘。但我们更应看到,这次事件暴露了DIY硬件领域的一个系统性痛点:极客精神不等于安全素养。当你为自己能够替换主板而自豪时,别忘了检查一下自己是否依然在使用“password123”作为邮箱密码。

行动号召: 今天下班前,请花20分钟完成一次“数字卫生大扫除”——更新密码、启用双因素认证、清理不再使用的第三方授权应用。你无法控制企业是否会愚蠢地暴露你的数据,但你能控制你所有账户之间的“隔离墙”有多结实。


免责声明:本文基于截至2026年8月8日的公开信息撰写,文中涉及的泄露数据量及技术细节来自第三方安全机构初步分析,最终事实以Framework官方发布的完整报告为准。本文不构成法律或安全咨询意见,请读者根据自身情况谨慎决策。