Eine neue Erpressungsforderung richtet sich gegen ein japanisches Industrieunternehmen. Der Threat Actor exitium gibt an, 5,8 TB Daten von der KOIKE Sanso Kogoyo Co. Ltd. exfiltriert zu haben, und will sie verkaufen, wenn das Unternehmen bis Dienstag, den 13. Oktober 2026, keinen Kontakt aufnimmt. Der Fall ist ein klares Beispiel für exitium-Ransomware-Datenerpressung und birgt Lehren für jeden, der mit dem Unternehmen Geschäfte macht.

Die Behauptung wurde in den uns vorliegenden Informationen nicht unabhängig überprüft. Das Folgende basiert auf dem, was die Gruppe behauptet, sowie auf allgemeinem Kontext dazu, wie diese Art der Erpressung funktioniert.

Was exitium nach eigenen Angaben von KOIKE Sanso Kogoyo erbeutet hat

Dem Bericht zufolge behauptet exitium, 5,8 TB Daten von der KOIKE Sanso Kogoyo Co. Ltd., einem in Japan ansässigen Unternehmen, exfiltriert zu haben. Die Gruppe gibt an, dass die gestohlenen Dateien Verträge und vertrauliche Informationen umfassen. Die Quellenzusammenfassung ist gekürzt, sodass wir nicht jede Kategorie auflisten können, die die Gruppe nach eigenen Angaben besitzt.

Zwei Details sind hier wichtig. Erstens handelt es sich um eine Behauptung des Angreifers, nicht um eine Bestätigung des Unternehmens. Threat Actors übertreiben manchmal das Volumen oder die Sensibilität dessen, was sie besitzen. Zweitens ist die Art der genannten Daten – Verträge und vertrauliche Informationen – genau die Art, die Dritte betrifft: Kunden, Lieferanten und Auftragnehmer, deren Namen, Bedingungen und Kontaktdaten in Verträgen erscheinen.

Wie Datendiebstahl-Erpressung und Fristdruck funktionieren

Bei einem Datendiebstahl-Erpressungsangriff kopieren Kriminelle Dateien aus einem Netzwerk und drohen dann, sie zu veröffentlichen oder zu verkaufen. Die Verschlüsselung von Systemen ist optional. Der Hebel kommt von den gestohlenen Daten selbst. Wir haben dieses Modell in unserer Analyse der Silent Ransom Group-Chats, die 206,95 Mio. $ von 27 Firmen beanspruchen behandelt, wo die Kriminellen angeblich Zahlungen einsammelten, ohne eine einzige Datei eines Opfers zu verschlüsseln.

Die Frist ist Teil des Drehbuchs. In diesem Fall sagt exitium, dass es die Daten verkaufen wird, wenn bis zum 13. Oktober kein Kontakt hergestellt wird. Ein festes Datum bewirkt mehrere Dinge:

  • Es erzeugt Dringlichkeit und drängt ein Opfer, zu verhandeln, bevor es seine Untersuchung abgeschlossen hat.
  • Es signalisiert potenziellen Käufern, dass die Daten bald verfügbar sein könnten.
  • Es ermöglicht der Gruppe, öffentlich zu eskalieren, wenn die Frist verstreicht.

Die Drohung zu verkaufen statt einfach nur zu leaken, fügt eine weitere Dimension hinzu. Verkaufte Daten können bei Betrügern landen, die sie für gezielte Scams nutzen, weshalb das Risiko für Partner nicht endet, wenn die Schlagzeilen verblassen.

Worauf Partner und Kunden nach einem Leak achten sollten

Wenn Vertragsdaten offengelegt werden, ist das größte kurzfristige Risiko für Außenstehende nicht das Leak selbst, sondern das, was folgt. Verträge offenbaren, wer mit wem zusammenarbeitet, was gekauft wird, welche Personen Zahlungen genehmigen und wie man eine Nachricht verfasst, die legitim aussieht.

Rechnen Sie mit diesen Mustern:

  • Rechnungs- und Zahlungsänderungsbetrug. Eine Nachricht, die von einem bekannten Kontakt zu stammen scheint, bittet Sie, Bankdaten zu aktualisieren oder eine überfällige Rechnung zu bezahlen.
  • Identitätsdiebstahl des betroffenen Unternehmens. Angreifer können sich als Mitarbeiter von KOIKE Sanso Kogoyo oder als Anwälte, Wirtschaftsprüfer oder Sicherheitsteams ausgeben, die Partner zum Vorfall kontaktieren.
  • Spear Phishing, das aus echten Details aufgebaut ist. Verweise auf tatsächliche Vertragsbedingungen oder Projektnamen machen gefälschte E-Mails weit überzeugender.
  • Direkter Druck auf Dritte. Einige Erpressergruppen kontaktieren Kunden oder Partner eines Opfers, um zusätzlichen Druck aufzubauen.

Social Engineering ist oft überhaupt der Einstiegspunkt. Unser Bericht über den Levi Strauss-Vorfall, bei dem Social Engineering drei Arbeits-PCs traf, zeigt, wie ein paar überzeugende Kontakte die Tür zu Unternehmensdaten öffnen können.

Was das für Sie bedeutet

Wenn Sie kein Kunde oder Partner von KOIKE Sanso Kogoyo sind, gibt es keine direkte Maßnahme zu ergreifen. Wenn Sie es sind, oder wenn Sie mit einem Unternehmen zusammenarbeiten, das auf einer Erpressungs-Leak-Seite aufgetaucht ist, gehen Sie davon aus, dass Ihr Name und Ihre Vertragsdaten gegen Sie verwendet werden könnten. Erpressergruppen sind auch dafür bekannt, Druck in Richtung Öffentlichkeit auszuüben, wie zu sehen war, als ASOS-App-Nutzer einen Lösegeld-Push-Alert erhielten, sodass unerwartete Nachrichten im Zusammenhang mit einem Breach Vorsicht verdienen, ob sie nun per E-Mail, Telefon oder App eintreffen.

Praktische Schritte, wenn Ihre Daten in einem behaupteten Breach sind

  1. Über bekannte Kanäle verifizieren. Wenn jemand, der vorgibt, das betroffene Unternehmen zu vertreten, Sie kontaktiert, legen Sie auf oder ignorieren Sie die Nachricht und wenden Sie sich über eine Telefonnummer oder Adresse an das Unternehmen, die Sie bereits hinterlegt hatten.
  2. Änderungen von Zahlungsdaten einfrieren. Verlangen Sie eine zweite Bestätigung per Telefon unter einer bekannten Nummer, bevor Sie Bankkonto- oder Zahlungsanweisungen ändern.
  3. Warnen Sie Ihre Finanz- und Beschaffungsteams. Sie sind die wahrscheinlichsten Ziele von Rechnungsbetrug.
  4. Überprüfen Sie, was Sie geteilt haben. Überlegen Sie, welche Verträge, Dokumente oder Zugangsdaten Sie dem Unternehmen gegeben haben, und rotieren Sie alle Passwörter oder Zugriffstoken, die geteilt wurden.
  5. Aktivieren Sie Multi-Faktor-Authentifizierung. Nutzen Sie sie für E-Mail und alle gemeinsamen Portale, damit ein gestohlenes Passwort allein nicht ausreicht.
  6. Gehen Sie nicht auf die Erpresser ein. Wenn Sie direkt kontaktiert werden, melden Sie es Ihrem Sicherheitsteam oder den zuständigen Behörden, anstatt zu antworten.
  7. Achten Sie auf Folgebehauptungen. Leak-Site-Behauptungen ändern sich oft, wenn Gruppen Dateiproben hinzufügen oder Volumenangaben überarbeiten.

Das Fazit

Die exitium-Ransomware-Datenerpressungsbehauptung gegen KOIKE Sanso Kogoyo ist unbestätigt, aber die Mechanik ist vertraut: eine große Datenmenge stehlen, eine Frist setzen und mit Verkauf drohen. Das praktische Risiko für Partner und Kunden ist eine Welle überzeugenden Phishings und Identitätsdiebstahls, nicht nur ein Leak. Behandeln Sie unerwarteten Kontakt als verdächtig und verifizieren Sie über Kanäle, denen Sie bereits vertrauen. Mehr darüber, wie Erpressung ohne Verschlüsselung funktioniert, finden Sie in unserer Berichterstattung über die Silent Ransom Group und ihre geleakten Chats und in unserem Beitrag über den Levi Strauss Social-Engineering-Breach.