Új zsarolási igény érkezett egy japán ipari vállalat ellen. Az exitium fenyegető szereplő azt állítja, hogy 5,8 TB adatot exfiltrált a KOIKE Sanso Kogoyo Co. Ltd.-től, és eladja azokat, ha a cég nem veszi fel a kapcsolatot 2026. október 13-ig, keddig. Az eset világos példája az exitium ransomware adatzsarolásnak, és tanulságokkal szolgál mindazok számára, akik üzleti kapcsolatban állnak a céggel.

Az állítást a rendelkezésünkre álló információk alapján nem ellenőrizték függetlenül. Az alábbiak azon alapulnak, amit a csoport állít, valamint az ilyen típusú zsarolás működésének általános hátterén.

Mit állít az exitium, hogy elvitt a KOIKE Sanso Kogoyótól

A jelentés szerint az exitium azt állítja, hogy 5,8 TB adatot exfiltrált a KOIKE Sanso Kogoyo Co. Ltd.-től, egy Japánban működő cégtől. A csoport azt mondja, hogy az ellopott fájlok között szerződések és bizalmas információk találhatók. A forrás összefoglalója csonka, így nem tudjuk felsorolni az összes kategóriát, amelyet a csoport állítása szerint birtokol.

Két részlet számít itt. Először is, ez a támadó állítása, nem a cég megerősítése. A fenyegető szereplők néha túlzásba viszik az adatmennyiséget vagy a birtokukban lévő adatok érzékenységét. Másodszor, a megnevezett adattípus, a szerződések és bizalmas információk, pontosan az a fajta, amely harmadik feleket érint: ügyfeleket, beszállítókat és alvállalkozókat, akiknek neve, feltételei és elérhetőségei szerepelnek a szerződésekben.

Hogyan működik az adatlopási zsarolás és a határidő nyomása

Az adatlopási zsarolási támadás során a bűnözők fájlokat másolnak ki egy hálózatból, majd azzal fenyegetőznek, hogy közzéteszik vagy eladják azokat. A rendszerek titkosítása opcionális. A nyomásgyakorlás magából az ellopott adatból ered. Ezt a modellt a Silent Ransom Group chats claiming $206.95M from 27 firms című elemzésünkben tárgyaltuk, ahol a bűnözők állítólag úgy szedtek be kifizetéseket, hogy egyetlen áldozat fájljait sem titkosították.

A határidő a forgatókönyv része. Ebben az esetben az exitium azt mondja, hogy eladja az adatokat, ha október 13-ig nem veszik fel a kapcsolatot. A rögzített dátum több dolgot is elér:

  • Sürgetést kelt, arra késztetve az áldozatot, hogy tárgyaljon, mielőtt befejezné a vizsgálatot.
  • Jelzi a potenciális vevőknek, hogy az adatok hamarosan elérhetővé válhatnak.
  • Lehetővé teszi a csoport számára, hogy nyilvánosan eszkaláljon, ha a határidő lejár.

Az eladással való fenyegetés, nem csupán a kiszivárogtatás, egy másik szempontot ad hozzá. Az eladott adatok csalókhoz kerülhetnek, akik célzott átverésekhez használják fel azokat, ezért a partnereket fenyegető kockázat nem ér véget, amikor a címlapok elhalványulnak.

Mire figyeljenek a partnerek és az ügyfelek egy szivárgás után

Ha szerződéses adatok kerülnek nyilvánosságra, a külső felek számára a legnagyobb rövid távú kockázat nem maga a szivárgás, hanem ami utána következik. A szerződések felfedik, ki kivel dolgozik, mit vásárolnak, kik hagyják jóvá a kifizetéseket, és hogyan lehet hitelesnek tűnő üzenetet írni.

Számítsanak ezekre a mintázatokra:

  • Számla- és fizetésimódosítási csalások. Egy üzenet, amely ismert kapcsolattól érkezőnek tűnik, arra kéri, hogy frissítse a bankadatokat vagy fizessen be egy lejárt számlát.
  • Az érintett cég megszemélyesítése. A támadók a KOIKE Sanso Kogoyo munkatársaiként, vagy ügyvédekként, könyvvizsgálókként vagy biztonsági szakértőkként léphetnek fel, akik a partnerekkel kapcsolatba lépnek az incidensről.
  • Valós részletekből épített adathalászat. A tényleges szerződéses feltételekre vagy projektnevekre való hivatkozások sokkal hihetőbbé teszik a hamis e-maileket.
  • Közvetlen nyomás a harmadik felekre. Egyes zsaroló csapatok felveszik a kapcsolatot az áldozat ügyfeleivel vagy partnereivel a nyomás fokozása érdekében.

A szociális mérnöki módszerek gyakran eleve a belépési pontot jelentik. A Levi Strauss breach, where social engineering hit three work PCs című jelentésünk megmutatja, hogyan nyithat néhány meggyőző kapcsolatfelvétel ajtót a vállalati adatok előtt.

Mit jelent ez Önnek

Ha nem ügyfele vagy partnere a KOIKE Sanso Kogoyónak, nincs közvetlen teendő. Ha az, vagy ha olyan céggel dolgozik, amely megjelent egy zsarolási szivárgási oldalon, feltételezze, hogy a neve és a szerződéses adatai felhasználhatók Ön ellen. A zsaroló csoportok arról is ismertek, hogy a nyilvánosság felé is nyomást gyakorolnak, amint az látható volt, amikor ASOS app users received a ransom push alert, ezért az adatszivárgáshoz köthető váratlan üzenetek óvatosságot érdemelnek, akár e-mailben, telefonon vagy alkalmazáson keresztül érkeznek.

Gyakorlati lépések, ha az Ön adatai érintettek egy állított adatszivárgásban

  1. Ellenőrizze ismert csatornákon keresztül. Ha valaki, aki azt állítja, hogy az érintett céget képviseli, kapcsolatba lép Önnel, tegye le a telefont vagy hagyja figyelmen kívül az üzenetet, és lépjen kapcsolatba egy olyan telefonszámon vagy címen, amely már korábban is a rendelkezésére állt.
  2. Fagyassza be a fizetési adatok módosítását. Írjon elő másodlagos megerősítést, egy ismert számra indított telefonhíváson keresztül, mielőtt bármely bankszámlát vagy fizetési utasítást megváltoztatna.
  3. Figyelmeztesse pénzügyi és beszerzési csapatait. Ők a legvalószínűbb célpontjai a számlacsalásoknak.
  4. Tekintse át, mit osztott meg. Gondolja át, mely szerződéseket, dokumentumokat vagy hitelesítő adatokat adta át a cégnek, és cserélje le azokat a jelszavakat vagy hozzáférési tokeneket, amelyeket megosztott.
  5. Kapcsolja be a többfaktoros hitelesítést. Használja e-mailen és minden megosztott portálon, hogy egy ellopott jelszó önmagában ne legyen elegendő.
  6. Ne lépjen kapcsolatba a zsarolókkal. Ha közvetlenül felveszik Önnel a kapcsolatot, jelentse a biztonsági csapatának vagy az illetékes hatóságoknak, ahelyett hogy válaszolna.
  7. Figyelje a nyomon követő állításokat. A szivárgási oldalakon megjelenő állítások gyakran változnak, ahogy a csoportok fájlmintákat adnak hozzá vagy módosítják az adatmennyiségeket.

A lényeg

Az exitium ransomware adatzsarolási állítása a KOIKE Sanso Kogoyo ellen nem megerősített, de a mechanizmus ismerős: nagy mennyiségű adat ellopása, határidő kitűzése és az eladással való fenyegetés. A partnerek és ügyfelek számára a gyakorlati kockázat a meggyőző adathalász és megszemélyesítő üzenetek hulláma, nem csupán a szivárgás. Kezelje a váratlan kapcsolatfelvételeket gyanúsként, és ellenőrizze azokat olyan csatornákon keresztül, amelyekben már megbízik. Ha többet szeretne megtudni arról, hogyan működik a zsarolás titkosítás nélkül, olvassa el a Silent Ransom Group and its leaked chats című cikkünket, valamint a Levi Strauss social engineering breach című írásunkat.