Ново изнудване е насочено срещу японска индустриална фирма. Заплашителят exitium твърди, че е изнесъл 5,8 TB данни от KOIKE Sanso Kogoyo Co. Ltd. и ще ги продаде, ако компанията не се свърже до вторник, 13 октомври 2026 г. Случаят е ясен пример за изнудване чрез кражба на данни от страна на exitium ransomware и носи поуки за всеки, който работи с компанията.
Твърдението не е независимо потвърдено в информацията, с която разполагаме. Следващото се базира на това, което групата твърди, плюс общ контекст за това как работи този вид изнудване.
Какво твърди exitium, че е взел от KOIKE Sanso Kogoyo
Според доклада exitium твърди, че е изнесъл 5,8 TB данни от KOIKE Sanso Kogoyo Co. Ltd., компания със седалище в Япония. Групата казва, че откраднатите файлове включват споразумения и поверителна информация. Обобщението на източника е съкратено, така че не можем да изброим всяка категория, за която групата твърди, че притежава.
Два детайла са важни тук. Първо, това е твърдение на атакуващия, а не потвърждение от компанията. Заплашителите понякога преувеличават обема или чувствителността на това, което притежават. Второ, видът на посочените данни — споразумения и поверителна информация — е точно този вид, който включва трети страни: клиенти, доставчици и изпълнители, чиито имена, условия и данни за контакт се появяват в договорите.
Как работят изнудването чрез кражба на данни и натискът със срок
При атака за изнудване чрез кражба на данни престъпниците копират файлове от мрежата и след това заплашват да ги публикуват или продадат. Криптирането на системите е по избор. Лостът идва от самите откраднати данни. Разгледахме този модел в нашия анализ на чатовете на Silent Ransom Group, в които се твърди, че са събрани 206,95 млн. долара от 27 фирми, където престъпниците твърдят, че са събрали плащания, без да криптират нито един файл на жертва.
Срокът е част от сценария. В този случай exitium казва, че ще продаде данните, ако не бъде осъществен контакт до 13 октомври. Фиксираната дата прави няколко неща:
- Създава спешност, подтиквайки жертвата да преговаря, преди да е приключила разследването си.
- Сигнализира на потенциални купувачи, че данните може скоро да бъдат налични.
- Позволява на групата да ескалира публично, ако срокът изтече.
Заплахата да продаде, а не просто да изтече, добавя още един ъгъл. Продадените данни могат да попаднат у измамници, които ги използват за целенасочени схеми, поради което рискът за партньорите не приключва, когато заглавията избледнеят.
Какво трябва да следят партньорите и клиентите след изтичане
Ако договорни данни бъдат разкрити, най-големият краткосрочен риск за външните страни не е самото изтичане, а това, което следва. Споразуменията разкриват кой с кого работи, какво се купува, кои хора одобряват плащания и как да се напише съобщение, което изглежда легитимно.
Очаквайте тези модели:
- Измами с фактури и промени в плащанията. Съобщение, което изглежда идва от познат контакт, иска от вас да актуализирате банкови данни или да платите просрочена фактура.
- Имитиране на засегнатата компания. Атакуващите може да се представят за служители на KOIKE Sanso Kogoyo или за адвокати, одитори или специалисти по сигурност, които се свързват с партньори във връзка с инцидента.
- Целенасочен фишинг, изграден от реални детайли. Позоваванията на действителни договорни условия или имена на проекти правят фалшивите имейли далеч по-убедителни.
- Пряк натиск върху трети страни. Някои екипи за изнудване се свързват с клиенти или партньори на жертвата, за да добавят натиск.
Социалното инженерство често е самата точка на вход. Нашият доклад за пробива в Levi Strauss, при който социалното инженерство засегна три работни компютъра, показва как няколко убедителни контакта могат да отворят вратата към корпоративни данни.
Какво означава това за вас
Ако не сте клиент или партньор на KOIKE Sanso Kogoyo, няма пряко действие, което да предприемете. Ако сте, или ако работите с фирма, която се е появила на сайт за изтичане на данни при изнудване, приемете, че вашето име и договорни детайли може да бъдат използвани срещу вас. Известно е също, че групите за изнудване оказват натиск върху обществеността, както се видя, когато потребители на приложението ASOS получиха push известие за откуп, така че неочакваните съобщения, свързани с пробив, заслужават предпазливост, независимо дали пристигат по имейл, телефон или приложение.
Практични стъпки, ако данните ви са в твърдяно изтичане
- Проверете чрез познати канали. Ако някой, който твърди, че представлява засегнатата компания, се свърже с вас, затворете или игнорирайте съобщението и се свържете чрез телефонен номер или адрес, които вече сте имали в архивите си.
- Замразете промените в платежните данни. Изисквайте второ потвърждение, по телефона на познат номер, преди да промените банкова сметка или платежна инструкция.
- Уведомете финансовите и снабдителните си екипи. Те са най-вероятните цели на фактурни измами.
- Прегледайте какво сте споделили. Помислете кои споразумения, документи или идентификационни данни сте предоставили на компанията и сменете всички пароли или токени за достъп, които са били споделени.
- Включете многофакторна автентикация. Използвайте я за имейл и всички споделени портали, така че открадната парола сама по себе си да не е достатъчна.
- Не engage-вайте с изнудвачите. Ако се свържат директно с вас, докладвайте на екипа си по сигурност или на съответните власти, вместо да отговаряте.
- Следете за последващи твърдения. Твърденията на сайтовете за изтичане често се променят, тъй като групите добавят образци на файлове или коригират обеми.
Изводът
Твърдението за изнудване чрез кражба на данни от exitium ransomware срещу KOIKE Sanso Kogoyo е непотвърдено, но механиката е позната: открадни голям обем данни, задай срок и заплаши да продадеш. Практическият риск за партньори и клиенти е вълна от убедителен фишинг и имитиране, а не само изтичане. Отнасяйте се към неочаквания контакт като към подозрителен и проверявайте чрез канали, на които вече се доверявате. За повече за това как работи изнудването без криптиране, прочетете нашето отразяване на Silent Ransom Group и изтеклите му чатове, и нашата статия за пробива чрез социално инженерство в Levi Strauss.




