Proti japonské průmyslové firmě bylo vzneseno nové vyděračské tvrzení. Aktér hrozby exitium uvádí, že exfiltroval 5,8 TB dat od společnosti KOIKE Sanso Kogoyo Co. Ltd. a prodá je, pokud se společnost do úterý 13. října 2026 neozve. Tento případ je jasným příkladem vydírání prostřednictvím odcizených dat ransomwaru exitium a přináší ponaučení pro každého, kdo s touto společností obchoduje.
Tvrzení nebylo nezávisle ověřeno v informacích, které máme k dispozici. Následující text vychází z toho, co skupina tvrdí, a z obecného kontextu toho, jak tento typ vydírání funguje.
Co exitium tvrdí, že od KOIKE Sanso Kogoyo získalo
Podle zprávy exitium tvrdí, že exfiltrovalo 5,8 TB dat od společnosti KOIKE Sanso Kogoyo Co. Ltd., která sídlí v Japonsku. Skupina uvádí, že mezi odcizenými soubory jsou smlouvy a důvěrné informace. Shrnutí zdroje je zkrácené, takže nemůžeme vyjmenovat všechny kategorie, o kterých skupina tvrdí, že je vlastní.
Dva detaily jsou zde důležité. Za prvé, jde o tvrzení útočníka, nikoli o potvrzení ze strany společnosti. Aktéři hrozeb někdy přehánějí objem nebo citlivost toho, co mají. Za druhé, typ uvedených dat, tedy smlouvy a důvěrné informace, je přesně tím druhem, který zahrnuje třetí strany: zákazníky, dodavatele a subdodavatele, jejichž jména, podmínky a kontaktní údaje se ve smlouvách objevují.
Jak funguje vydírání prostřednictvím odcizení dat a tlak prostřednictvím lhůty
Při útoku vydíráním prostřednictvím odcizení dat zločinci zkopírují soubory ze sítě a poté hrozí, že je zveřejní nebo prodají. Šifrování systémů je volitelné. Páka spočívá v samotných odcizených datech. Tento model jsme popsali v našem článku o chatech Silent Ransom Group, které nárokují 206,95 milionu dolarů od 27 firem, kde zločinci údajně inkasovali platby, aniž by zašifrovali jediný soubor oběti.
Lhůta je součástí scénáře. V tomto případě exitium uvádí, že data prodá, pokud nedojde ke kontaktu do 13. října. Pevné datum dělá několik věcí:
- Vytváří naléhavost a tlačí oběť k vyjednávání dříve, než dokončí vyšetřování.
- Signalizuje potenciálním kupcům, že data mohou být brzy k dispozici.
- Umožňuje skupině veřejně eskalovat, pokud lhůta uplyne.
Hrozba prodejem, nikoli pouhým únikem, přidává další rozměr. Prodaná data se mohou dostat k podvodníkům, kteří je využijí k cíleným podvodům, a proto riziko pro partnery nekončí, když titulky zmizí.
Na co by si partneři a zákazníci měli dávat pozor po úniku
Pokud dojde k odhalení smluvních dat, největším krátkodobým rizikem pro vnější strany není samotný únik, ale to, co následuje. Smlouvy odhalují, kdo s kým spolupracuje, co se nakupuje, kdo schvaluje platby a jak napsat zprávu, která vypadá legitimně.
Očekávejte tyto vzorce:
- Podvody s fakturami a změnami platebních údajů. Zpráva, která vypadá, že přichází od známého kontaktu, vás žádá o aktualizaci bankovních údajů nebo o zaplacení faktury po splatnosti.
- Vydávání se za postiženou společnost. Útočníci se mohou vydávat za zaměstnance KOIKE Sanso Kogoyo nebo za právníky, auditory či bezpečnostní pracovníky, kteří kontaktují partnery ohledně incidentu.
- Cílený phishing postavený na skutečných detailech. Odkazy na skutečné smluvní podmínky nebo názvy projektů činí falešné e-maily mnohem přesvědčivějšími.
- Přímý tlak na třetí strany. Některé vyděračské skupiny kontaktují zákazníky nebo partnery oběti, aby zvýšily tlak.
Sociální inženýrství je často vůbec prvním bodem vstupu. Náš článek o breachu Levi Strauss, kde sociální inženýrství zasáhlo tři pracovní počítače, ukazuje, jak několik přesvědčivých kontaktů může otevřít dveře k firemním datům.
Co to znamená pro vás
Pokud nejste zákazníkem ani partnerem KOIKE Sanso Kogoyo, není třeba přímo nic podnikat. Pokud jím jste, nebo pokud spolupracujete s jakoukoli firmou, která se objevila na stránce s úniky z vydírání, předpokládejte, že vaše jméno a smluvní údaje mohou být použity proti vám. Vyděračské skupiny také někdy tlačí na veřejnost, jak ukázal případ, kdy uživatelé aplikace ASOS obdrželi ransom push upozornění, takže neočekávané zprávy spojené s únikem dat si zaslouží obezřetnost, ať už přijdou e-mailem, telefonem nebo aplikací.
Praktické kroky, pokud jsou vaše data v tvrzeném úniku
- Ověřte prostřednictvím známých kanálů. Pokud vás kontaktuje někdo, kdo tvrdí, že zastupuje postiženou společnost, zavěste nebo zprávu ignorujte a obraťte se na telefonní číslo nebo adresu, které jste již měli uložené.
- Zablokujte změny platebních údajů. Před změnou jakéhokoli bankovního účtu nebo platebního pokynu vyžadujte druhé potvrzení telefonicky na známé číslo.
- Informujte své finanční a nákupní týmy. Ty jsou nejpravděpodobnějším cílem fakturových podvodů.
- Zrevidujte, co jste sdíleli. Zvažte, které smlouvy, dokumenty nebo přihlašovací údaje jste společnosti poskytli, a změňte všechna hesla nebo přístupové tokeny, které byly sdíleny.
- Zapněte vícefaktorové ověřování. Používejte je u e-mailu a všech sdílených portálů, aby odcizené heslo samo o sobě nestačilo.
- Nekomunikujte s vyděrači. Pokud jste kontaktováni přímo, nahlaste to svému bezpečnostnímu týmu nebo příslušným úřadům, místo abyste odpovídali.
- Sledujte následná tvrzení. Tvrzení na stránkách s úniky se často mění, jak skupiny přidávají vzorky souborů nebo upravují objemy.
Shrnutí
Tvrzení o vydírání prostřednictvím odcizených dat ransomwaru exitium proti KOIKE Sanso Kogoyo není potvrzeno, ale mechanismus je známý: odcizit velké množství dat, stanovit lhůtu a hrozit prodejem. Praktickým rizikem pro partnery a zákazníky je vlna přesvědčivého phishingu a vydávání se za někoho jiného, nejen pouhý únik. S neočekávaným kontaktem zacházejte jako s podezřelým a ověřujte jej prostřednictvím kanálů, kterým již důvěřujete. Více o tom, jak funguje vydírání bez šifrování, najdete v našem článku o Silent Ransom Group a jejích uniklých chatech a v našem textu o breachu prostřednictvím sociálního inženýrství u Levi Strauss.




