Μια νέα αξίωση εκβιασμού έπεσε εναντίον μιας ιαπωνικής βιομηχανικής εταιρείας. Ο δράστης απειλής exitium λέει ότι απέσπασε 5,8 TB δεδομένων από την KOIKE Sanso Kogoyo Co. Ltd. και θα τα πουλήσει αν η εταιρεία δεν επικοινωνήσει μέχρι την Τρίτη, 13 Οκτωβρίου 2026. Η υπόθεση είναι ένα σαφές παράδειγμα εκβιασμού δεδομένων με ransomware exitium και φέρει μαθήματα για οποιονδήποτε συνεργάζεται με την εταιρεία.

Η αξίωση δεν έχει επαληθευτεί ανεξάρτητα στις πληροφορίες που έχουμε στη διάθεσή μας. Αυτό που ακολουθεί βασίζεται σε όσα ισχυρίζεται η ομάδα, καθώς και σε γενικό πλαίσιο για το πώς λειτουργεί αυτού του είδους ο εκβιασμός.

Τι ισχυρίζεται η exitium ότι πήρε από την KOIKE Sanso Kogoyo

Σύμφωνα με την αναφορά, η exitium ισχυρίζεται ότι απέσπασε 5,8 TB δεδομένων από την KOIKE Sanso Kogoyo Co. Ltd., μια εταιρεία με έδρα την Ιαπωνία. Η ομάδα λέει ότι τα κλεμμένα αρχεία περιλαμβάνουν συμφωνητικά και εμπιστευτικές πληροφορίες. Η σύνοψη της πηγής είναι περικομμένη, επομένως δεν μπορούμε να απαριθμήσουμε κάθε κατηγορία που η ομάδα λέει ότι κατέχει.

Δύο λεπτομέρειες έχουν σημασία εδώ. Πρώτον, αυτή είναι μια αξίωση του επιτιθέμενου, όχι επιβεβαίωση από την εταιρεία. Οι δράστες απειλών μερικές φορές υπερβάλλουν ως προς τον όγκο ή την ευαισθησία των δεδομένων που κατέχουν. Δεύτερον, ο τύπος δεδομένων που αναφέρεται, συμφωνητικά και εμπιστευτικές πληροφορίες, είναι ακριβώς ο τύπος που αφορά τρίτα μέρη: πελάτες, προμηθευτές και εργολάβους των οποίων τα ονόματα, οι όροι και τα στοιχεία επικοινωνίας εμφανίζονται σε συμβάσεις.

Πώς λειτουργεί ο εκβιασμός με κλοπή δεδομένων και η πίεση της προθεσμίας

Σε μια επίθεση εκβιασμού με κλοπή δεδομένων, οι εγκληματίες αντιγράφουν αρχεία από ένα δίκτυο και στη συνέχεια απειλούν να τα δημοσιεύσουν ή να τα πουλήσουν. Η κρυπτογράφηση συστημάτων είναι προαιρετική. Το μέσο πίεσης προέρχεται από τα ίδια τα κλεμμένα δεδομένα. Καλύψαμε αυτό το μοντέλο στην ανάλυσή μας για τις συνομιλίες της Silent Ransom Group που διεκδικούν 206,95 εκατ. δολάρια από 27 εταιρείες, όπου οι εγκληματίες φέρεται να συγκέντρωσαν πληρωμές χωρίς να κρυπτογραφήσουν ούτε ένα αρχείο θύματος.

Η προθεσμία είναι μέρος του σχεδίου. Σε αυτή την περίπτωση, η exitium λέει ότι θα πουλήσει τα δεδομένα αν δεν γίνει επικοινωνία μέχρι τις 13 Οκτωβρίου. Μια σταθερή ημερομηνία κάνει πολλά πράγματα:

  • Δημιουργεί επείγον, πιέζοντας το θύμα να διαπραγματευτεί πριν ολοκληρώσει την έρευνά του.
  • Σηματοδοτεί σε πιθανούς αγοραστές ότι τα δεδομένα μπορεί σύντομα να είναι διαθέσιμα.
  • Επιτρέπει στην ομάδα να κλιμακώσει δημόσια αν περάσει η προθεσμία.

Η απειλή να πουλήσουν, αντί απλώς να διαρρεύσουν, προσθέτει άλλη μια διάσταση. Τα δεδομένα που πωλούνται μπορούν να καταλήξουν σε απατεώνες που τα χρησιμοποιούν για στοχευμένες απάτες, γι' αυτό ο κίνδυνος για τους συνεργάτες δεν τελειώνει όταν σβήσουν οι τίτλοι.

Τι πρέπει να προσέχουν οι συνεργάτες και οι πελάτες μετά από μια διαρροή

Αν εκτεθούν δεδομένα συμβάσεων, ο μεγαλύτερος βραχυπρόθεσμος κίνδυνος για τα εξωτερικά μέρη δεν είναι η ίδια η διαρροή αλλά αυτό που ακολουθεί. Τα συμφωνητικά αποκαλύπτουν ποιος συνεργάζεται με ποιον, τι αγοράζεται, ποια άτομα εγκρίνουν πληρωμές και πώς να γραφτεί ένα μήνυμα που φαίνεται νόμιμο.

Αναμένετε αυτά τα μοτίβα:

  • Απάτες τιμολογίων και αλλαγής πληρωμών. Ένα μήνυμα που φαίνεται να προέρχεται από γνωστή επαφή σας ζητά να ενημερώσετε τραπεζικά στοιχεία ή να πληρώσετε ένα ληξιπρόθεσμο τιμολόγιο.
  • Πλαστοπροσωπία της επηρεαζόμενης εταιρείας. Οι επιτιθέμενοι μπορεί να παριστάνουν προσωπικό της KOIKE Sanso Kogoyo, ή δικηγόρους, ελεγκτές ή αποκριτές ασφαλείας που επικοινωνούν με συνεργάτες σχετικά με το περιστατικό.
  • Στοχευμένο spear phishing χτισμένο από πραγματικές λεπτομέρειες. Αναφορές σε πραγματικούς όρους συμβάσεων ή ονόματα έργων κάνουν τα ψεύτικα email πολύ πιο πειστικά.
  • Άμεση πίεση σε τρίτα μέρη. Κάποιες ομάδες εκβιασμού επικοινωνούν με πελάτες ή συνεργάτες ενός θύματος για να προσθέσουν πίεση.

Η κοινωνική μηχανική είναι συχνά το σημείο εισόδου εξαρχής. Η αναφορά μας για την παραβίαση της Levi Strauss, όπου η κοινωνική μηχανική χτύπησε τρεις υπολογιστές εργασίας, δείχνει πώς λίγες πειστικές επαφές μπορούν να ανοίξουν την πόρτα σε εταιρικά δεδομένα.

Τι σημαίνει αυτό για εσάς

Αν δεν είστε πελάτης ή συνεργάτης της KOIKE Sanso Kogoyo, δεν υπάρχει άμεση ενέργεια να κάνετε. Αν είστε, ή αν συνεργάζεστε με οποιαδήποτε εταιρεία που έχει εμφανιστεί σε ιστότοπο διαρροής εκβιασμού, υποθέστε ότι το όνομά σας και τα στοιχεία της σύμβασής σας θα μπορούσαν να χρησιμοποιηθούν εναντίον σας. Οι ομάδες εκβιασμού έχουν επίσης γίνει γνωστό ότι ασκούν πίεση προς το κοινό, όπως φάνηκε όταν χρήστες της εφαρμογής ASOS έλαβαν ειδοποίηση λύτρων, οπότε τα απροσδόκητα μηνύματα που συνδέονται με παραβίαση αξίζουν προσοχή είτε φτάνουν μέσω email, τηλεφώνου ή εφαρμογής.

Πρακτικά βήματα αν τα δεδομένα σας βρίσκονται σε ισχυριζόμενη παραβίαση

  1. Επαληθεύστε μέσω γνωστών καναλιών. Αν κάποιος που ισχυρίζεται ότι εκπροσωπεί την επηρεαζόμενη εταιρεία σας επικοινωνήσει, κλείστε το τηλέφωνο ή αγνοήστε το μήνυμα και επικοινωνήστε χρησιμοποιώντας έναν αριθμό τηλεφώνου ή διεύθυνση που είχατε ήδη καταχωρημένα.
  2. Παγώστε τις αλλαγές στοιχείων πληρωμής. Απαιτήστε δεύτερη επιβεβαίωση, τηλεφωνικά σε γνωστό αριθμό, πριν αλλάξετε οποιονδήποτε τραπεζικό λογαριασμό ή οδηγία πληρωμής.
  3. Ειδοποιήστε τις ομάδες οικονομικών και προμηθειών σας. Είναι οι πιο πιθανοί στόχοι απάτης τιμολογίων.
  4. Επανεξετάστε τι κοινοποιήσατε. Σκεφτείτε ποιες συμφωνίες, έγγραφα ή διαπιστευτήρια δώσατε στην εταιρεία και αλλάξτε οποιουσδήποτε κωδικούς πρόσβασης ή διακριτικά πρόσβασης κοινοποιήθηκαν.
  5. Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων. Χρησιμοποιήστε τον στο email και σε οποιαδήποτε κοινόχρηστα portals, ώστε ένα κλεμμένο συνθηματικό από μόνο του να μην αρκεί.
  6. Μην αλληλεπιδράσετε με τους εκβιαστές. Αν σας επικοινωνήσουν απευθείας, αναφέρετέ το στην ομάδα ασφαλείας σας ή στις αρμόδιες αρχές αντί να απαντήσετε.
  7. Προσέξτε για επακόλουθες αξιώσεις. Οι αξιώσεις σε ιστότοπους διαρροής συχνά αλλάζουν καθώς οι ομάδες προσθέτουν δείγματα αρχείων ή αναθεωρούν τους όγκους.

Το συμπέρασμα

Η αξίωση εκβιασμού δεδομένων με ransomware exitium κατά της KOIKE Sanso Kogoyo είναι ανεπιβεβαίωτη, αλλά ο μηχανισμός είναι οικείος: κλέψε μεγάλο όγκο δεδομένων, όρισε προθεσμία και απείλησε να τα πουλήσεις. Ο πρακτικός κίνδυνος για συνεργάτες και πελάτες είναι ένα κύμα πειστικού phishing και πλαστοπροσωπίας, όχι απλώς μια διαρροή. Αντιμετωπίστε την απροσδόκητη επικοινωνία ως ύποπτη και επαληθεύστε μέσω καναλιών που ήδη εμπιστεύεστε. Για περισσότερα σχετικά με το πώς λειτουργεί ο εκβιασμός χωρίς κρυπτογράφηση, διαβάστε την κάλυψή μας για τη Silent Ransom Group και τις διαρρεύσεις συνομιλιών της, και το άρθρο μας για την παραβίαση της Levi Strauss μέσω κοινωνικής μηχανικής.