Une nouvelle revendication d'extorsion vise une entreprise industrielle japonaise. L'acteur menaçant exitium affirme avoir exfiltré 5,8 To de données de KOIKE Sanso Kogoyo Co. Ltd. et les vendra si l'entreprise n'entre pas en contact avant le mardi 13 octobre 2026. Ce cas est un exemple clair d'extorsion de données par rançongiciel d'exitium, et il comporte des leçons pour quiconque fait affaire avec l'entreprise.
La revendication n'a pas été vérifiée de manière indépendante dans les informations dont nous disposons. Ce qui suit est fondé sur ce que le groupe allègue, ainsi que sur le contexte général du fonctionnement de ce type d'extorsion.
Ce qu'exitium affirme avoir dérobé à KOIKE Sanso Kogoyo
Selon le rapport, exitium allègue avoir exfiltré 5,8 To de données de KOIKE Sanso Kogoyo Co. Ltd., une entreprise basée au Japon. Le groupe affirme que les fichiers volés comprennent des contrats et des informations confidentielles. Le résumé de la source est tronqué, nous ne pouvons donc pas énumérer toutes les catégories que le groupe dit détenir.
Deux détails comptent ici. Premièrement, il s'agit d'une affirmation de l'attaquant, et non d'une confirmation de l'entreprise. Les acteurs menaçants exagèrent parfois le volume ou la sensibilité de ce qu'ils détiennent. Deuxièmement, le type de données cité, des contrats et des informations confidentielles, est exactement celui qui implique des tiers : clients, fournisseurs et sous-traitants dont les noms, les conditions et les coordonnées figurent dans les contrats.
Comment fonctionnent l'extorsion par vol de données et la pression du délai
Dans une attaque par extorsion avec vol de données, les criminels copient des fichiers hors d'un réseau, puis menacent de les publier ou de les vendre. Le chiffrement des systèmes est optionnel. Le levier provient des données volées elles-mêmes. Nous avons couvert ce modèle dans notre analyse des chats du Silent Ransom Group revendiquant 206,95 M$ auprès de 27 entreprises, où les criminels auraient collecté des paiements sans chiffrer le moindre fichier d'une seule victime.
Le délai fait partie du mode opératoire. Dans ce cas, exitium déclare qu'il vendra les données si aucun contact n'est établi avant le 13 octobre. Une date fixe produit plusieurs effets :
- Elle crée un sentiment d'urgence, poussant la victime à négocier avant d'avoir terminé son enquête.
- Elle signale aux acheteurs potentiels que les données pourraient bientôt être disponibles.
- Elle permet au groupe d'intensifier publiquement la pression si le délai expire.
La menace de vendre, plutôt que de simplement divulguer, ajoute une autre dimension. Les données vendues peuvent finir entre les mains de fraudeurs qui les utilisent pour des arnaques ciblées, ce qui explique pourquoi le risque pour les partenaires ne disparaît pas lorsque les gros titres s'estompent.
Ce que les partenaires et les clients doivent surveiller après une fuite
Si des données contractuelles sont exposées, le risque immédiat le plus important pour les parties externes n'est pas la fuite elle-même, mais ce qui s'ensuit. Les contrats révèlent qui travaille avec qui, ce qui est acheté, quelles personnes valident les paiements, et comment rédiger un message qui paraît légitime.
Attendez-vous à ces schémas :
- Arnaques à la facture et au changement de coordonnées bancaires. Un message qui semble provenir d'un contact connu vous demande de mettre à jour des coordonnées bancaires ou de payer une facture en retard.
- Usurpation d'identité de l'entreprise touchée. Les attaquants peuvent se faire passer pour des employés de KOIKE Sanso Kogoyo, ou pour des avocats, auditeurs ou intervenants en sécurité contactant des partenaires au sujet de l'incident.
- Hameçonnage ciblé construit à partir de détails réels. Des références à de véritables clauses contractuelles ou noms de projets rendent les faux e-mails bien plus convaincants.
- Pression directe sur les tiers. Certaines équipes d'extorsion contactent les clients ou les partenaires d'une victime pour accentuer la pression.
L'ingénierie sociale est souvent le point d'entrée initial. Notre rapport sur la fuite de données chez Levi Strauss, où l'ingénierie sociale a touché trois PC professionnels, montre comment quelques contacts convaincants peuvent ouvrir la porte aux données d'entreprise.
Ce que cela signifie pour vous
Si vous n'êtes pas client ou partenaire de KOIKE Sanso Kogoyo, il n'y a aucune action directe à entreprendre. Si vous l'êtes, ou si vous travaillez avec une entreprise qui est apparue sur un site de fuite par extorsion, partez du principe que votre nom et les détails de votre contrat pourraient être utilisés contre vous. Les groupes d'extorsion sont également connus pour exercer une pression sur le public, comme on l'a vu lorsque les utilisateurs de l'application ASOS ont reçu une alerte push de rançon, de sorte que les messages inattendus liés à une fuite méritent la prudence, qu'ils arrivent par e-mail, par téléphone ou via une application.
Étapes pratiques si vos données figurent dans une fuite revendiquée
- Vérifiez par les canaux connus. Si quelqu'un prétendant représenter l'entreprise touchée vous contacte, raccrochez ou ignorez le message et reprenez contact en utilisant un numéro de téléphone ou une adresse que vous aviez déjà.
- Gelez les modifications de coordonnées de paiement. Exigez une seconde confirmation, par téléphone à un numéro connu, avant de modifier un compte bancaire ou une instruction de paiement.
- Alertez vos équipes finance et achats. Ce sont les cibles les plus probables de la fraude à la facture.
- Passez en revue ce que vous avez partagé. Examinez quels contrats, documents ou identifiants vous avez fournis à l'entreprise, et changez tous les mots de passe ou jetons d'accès qui ont été partagés.
- Activez l'authentification multifacteur. Utilisez-la sur les e-mails et tout portail partagé, afin qu'un mot de passe volé ne suffise pas à lui seul.
- N'engagez pas de dialogue avec les extorqueurs. Si vous êtes contacté directement, signalez-le à votre équipe de sécurité ou aux autorités compétentes plutôt que de répondre.
- Surveillez les revendications ultérieures. Les revendications sur les sites de fuite changent souvent, les groupes ajoutant des échantillons de fichiers ou révisant les volumes.
À retenir
La revendication d'extorsion de données par rançongiciel d'exitium contre KOIKE Sanso Kogoyo n'est pas confirmée, mais le mécanisme est familier : voler un grand volume de données, fixer un délai et menacer de vendre. Le risque pratique pour les partenaires et les clients est une vague d'hameçonnage et d'usurpation d'identité convaincants, et pas seulement une fuite. Traitez tout contact inattendu comme suspect et vérifiez par les canaux auxquels vous faites déjà confiance. Pour en savoir plus sur le fonctionnement de l'extorsion sans chiffrement, lisez notre couverture du Silent Ransom Group et de ses chats divulgués, ainsi que notre article sur la fuite par ingénierie sociale chez Levi Strauss.




