Et nyt afpresningskrav er blevet rettet mod en japansk industrivirksomhed. Trusselsaktøren exitium hævder at have eksfiltreret 5,8 TB data fra KOIKE Sanso Kogoyo Co. Ltd. og vil sælge dem, hvis virksomheden ikke tager kontakt inden tirsdag den 13. oktober 2026. Sagen er et tydeligt eksempel på exitium-ransomware-dataafpresning, og den rummer lærerige pointer for alle, der gør forretninger med virksomheden.
Kravet er ikke blevet uafhængigt bekræftet i de oplysninger, vi har til rådighed. Det følgende er baseret på gruppens påstande samt generel kontekst om, hvordan denne form for afpresning fungerer.
Hvad exitium hævder at have taget fra KOIKE Sanso Kogoyo
Ifølge rapporten hævder exitium at have eksfiltreret 5,8 TB data fra KOIKE Sanso Kogoyo Co. Ltd., en virksomhed med base i Japan. Gruppen siger, at de stjålne filer omfatter aftaler og fortrolige oplysninger. Kildeopsummeringen er afkortet, så vi kan ikke opliste hver kategori, som gruppen siger at være i besiddelse af.
To detaljer er vigtige her. For det første er dette en påstand fra angriberen, ikke en bekræftelse fra virksomheden. Trusselsaktører overdriver nogle gange mængden eller følsomheden af det, de ligger inde med. For det andet er den type data, der nævnes, aftaler og fortrolige oplysninger, netop den slags, der involverer tredjeparter: kunder, leverandører og entreprenører, hvis navne, vilkår og kontaktoplysninger fremgår af kontrakter.
Hvordan dataafpresning og tidsfristpres fungerer
I et dataafpresningsangreb kopierer kriminelle filer ud af et netværk og truer derefter med at offentliggøre eller sælge dem. Kryptering af systemer er valgfrit. Pressionsmidlet kommer fra de stjålne data i sig selv. Vi dækkede denne model i vores gennemgang af Silent Ransom Group-chats, der hævder 206,95 mio. dollars fra 27 virksomheder, hvor de kriminelle angiveligt inddrev betalinger uden at kryptere en enkelt victims filer.
Tidsfristen er en del af spilbogen. I dette tilfælde siger exitium, at de vil sælge dataene, hvis der ikke tages kontakt inden den 13. oktober. En fastsat dato gør flere ting:
- Den skaber hastværk og presser et offer til at forhandle, før det har afsluttet sin undersøgelse.
- Den signalerer til potentielle købere, at dataene snart kan være tilgængelige.
- Den lader gruppen eskalere offentligt, hvis fristen udløber.
Truslen om at sælge snarere end blot at lække tilføjer en anden vinkel. Solgte data kan ende hos svindlere, der bruger dem til målrettede svindelnumre, og derfor slutter risikoen for partnere ikke, når overskrifterne falmer.
Hvad partnere og kunder bør være opmærksomme på efter en lækage
Hvis kontraktdata afsløres, er den største kortsigtede risiko for udenforstående parter ikke selve lækagen, men det, der følger efter. Aftaler afslører, hvem der arbejder med hvem, hvad der købes, hvilke personer der godkender betalinger, og hvordan man skriver en meddelelse, der ser legitim ud.
Forvent disse mønstre:
- Faktura- og betalingsændringssvindel. En meddelelse, der tilsyneladende kommer fra en kendt kontakt, beder dig opdatere bankoplysninger eller betale en forfalden faktura.
- Efterligning af den berørte virksomhed. Angribere kan udgive sig for at være ansatte fra KOIKE Sanso Kogoyo eller for at være advokater, revisorer eller sikkerhedsfolk, der kontakter partnere om hændelsen.
- Spear phishing bygget på rigtige detaljer. Referencer til faktiske kontraktvilkår eller projektnavne gør falske e-mails langt mere overbevisende.
- Direkte pres på tredjeparter. Nogle afpresningsgrupper kontakter ofres kunder eller partnere for at øge presset.
Social engineering er ofte selve indgangen i første omgang. Vores rapport om Levi Strauss-bruddet, hvor social engineering ramte tre arbejds-pc'er, viser, hvordan et par overbevisende kontakter kan åbne døren til virksomhedsdata.
Hvad dette betyder for dig
Hvis du ikke er kunde eller partner hos KOIKE Sanso Kogoyo, er der ingen direkte handling at tage. Hvis du er det, eller hvis du arbejder med en virksomhed, der er dukket op på et afpresnings-lækagesite, så antag, at dit navn og dine kontraktoplysninger kan blive brugt imod dig. Afpresningsgrupper har også været kendt for at lægge pres på offentligheden, som set da ASOS-appbrugere modtog en ransom-pushnotifikation, så uventede meddelelser knyttet til et brud fortjener forsigtighed, uanset om de ankommer via e-mail, telefon eller app.
Praktiske skridt, hvis dine data er i et påstået brud
- Bekræft gennem kendte kanaler. Hvis nogen, der hævder at repræsentere den berørte virksomhed, kontakter dig, så læg på eller ignorer meddelelsen, og tag kontakt via et telefonnummer eller en adresse, du allerede havde registreret.
- Frys ændringer af betalingsoplysninger. Kræv en ekstra bekræftelse pr. telefon til et kendt nummer, før du ændrer en bankkonto eller betalingsinstruktion.
- Advar dine finans- og indkøbsteams. De er de mest sandsynlige mål for fakturasvindel.
- Gennemgå, hvad du delte. Overvej, hvilke aftaler, dokumenter eller legitimationsoplysninger du gav virksomheden, og skift alle adgangskoder eller adgangstokens, der blev delt.
- Slå multifaktorautentificering til. Brug det på e-mail og alle fælles portaler, så en stjålet adgangskode alene ikke er nok.
- Engager dig ikke med afpresserne. Hvis du kontaktes direkte, så rapportér det til dit sikkerhedsteam eller relevante myndigheder i stedet for at svare.
- Hold øje med opfølgende krav. Krav på lækagesites ændrer sig ofte, efterhånden som grupper tilføjer filprøver eller justerer mængder.
Konklusionen
exitium-ransomware-dataafpresningskravet mod KOIKE Sanso Kogoyo er ubekræftet, men mekanikken er velkendt: stjæl en stor mængde data, sæt en frist, og tru med at sælge. Den praktiske risiko for partnere og kunder er en bølge af overbevisende phishing og efterligning, ikke bare en lækage. Behandl uventet kontakt som mistænkelig, og bekræft gennem kanaler, du allerede stoler på. For mere om, hvordan afpresning fungerer uden kryptering, læs vores dækning af Silent Ransom Group og deres lækkede chats, og vores artikel om Levi Strauss-social engineering-bruddet.




