Új zsarolási igény érkezett egy japán ipari vállalat ellen. Az exitium fenyegető szereplő azt állítja, hogy 5,8 TB adatot exfiltrált a KOIKE Sanso Kogoyo Co. Ltd.-től, és eladja azokat, ha a cég nem veszi fel a kapcsolatot 2026. október 13-ig, keddig. Az eset világos példája az exitium ransomware adatzsarolásnak, és tanulságokkal szolgál mindazok számára, akik üzleti kapcsolatban állnak a céggel.
Az állítást a rendelkezésünkre álló információk alapján nem ellenőrizték függetlenül. Az alábbiak azon alapulnak, amit a csoport állít, valamint az ilyen típusú zsarolás működésének általános hátterén.
Mit állít az exitium, hogy elvitt a KOIKE Sanso Kogoyótól
A jelentés szerint az exitium azt állítja, hogy 5,8 TB adatot exfiltrált a KOIKE Sanso Kogoyo Co. Ltd.-től, egy Japánban működő cégtől. A csoport azt mondja, hogy az ellopott fájlok között szerződések és bizalmas információk találhatók. A forrás összefoglalója csonka, így nem tudjuk felsorolni az összes kategóriát, amelyet a csoport állítása szerint birtokol.
Két részlet számít itt. Először is, ez a támadó állítása, nem a cég megerősítése. A fenyegető szereplők néha túlzásba viszik az adatmennyiséget vagy a birtokukban lévő adatok érzékenységét. Másodszor, a megnevezett adattípus, a szerződések és bizalmas információk, pontosan az a fajta, amely harmadik feleket érint: ügyfeleket, beszállítókat és alvállalkozókat, akiknek neve, feltételei és elérhetőségei szerepelnek a szerződésekben.
Hogyan működik az adatlopási zsarolás és a határidő nyomása
Az adatlopási zsarolási támadás során a bűnözők fájlokat másolnak ki egy hálózatból, majd azzal fenyegetőznek, hogy közzéteszik vagy eladják azokat. A rendszerek titkosítása opcionális. A nyomásgyakorlás magából az ellopott adatból ered. Ezt a modellt a Silent Ransom Group chats claiming $206.95M from 27 firms című elemzésünkben tárgyaltuk, ahol a bűnözők állítólag úgy szedtek be kifizetéseket, hogy egyetlen áldozat fájljait sem titkosították.
A határidő a forgatókönyv része. Ebben az esetben az exitium azt mondja, hogy eladja az adatokat, ha október 13-ig nem veszik fel a kapcsolatot. A rögzített dátum több dolgot is elér:
- Sürgetést kelt, arra késztetve az áldozatot, hogy tárgyaljon, mielőtt befejezné a vizsgálatot.
- Jelzi a potenciális vevőknek, hogy az adatok hamarosan elérhetővé válhatnak.
- Lehetővé teszi a csoport számára, hogy nyilvánosan eszkaláljon, ha a határidő lejár.
Az eladással való fenyegetés, nem csupán a kiszivárogtatás, egy másik szempontot ad hozzá. Az eladott adatok csalókhoz kerülhetnek, akik célzott átverésekhez használják fel azokat, ezért a partnereket fenyegető kockázat nem ér véget, amikor a címlapok elhalványulnak.
Mire figyeljenek a partnerek és az ügyfelek egy szivárgás után
Ha szerződéses adatok kerülnek nyilvánosságra, a külső felek számára a legnagyobb rövid távú kockázat nem maga a szivárgás, hanem ami utána következik. A szerződések felfedik, ki kivel dolgozik, mit vásárolnak, kik hagyják jóvá a kifizetéseket, és hogyan lehet hitelesnek tűnő üzenetet írni.
Számítsanak ezekre a mintázatokra:
- Számla- és fizetésimódosítási csalások. Egy üzenet, amely ismert kapcsolattól érkezőnek tűnik, arra kéri, hogy frissítse a bankadatokat vagy fizessen be egy lejárt számlát.
- Az érintett cég megszemélyesítése. A támadók a KOIKE Sanso Kogoyo munkatársaiként, vagy ügyvédekként, könyvvizsgálókként vagy biztonsági szakértőkként léphetnek fel, akik a partnerekkel kapcsolatba lépnek az incidensről.
- Valós részletekből épített adathalászat. A tényleges szerződéses feltételekre vagy projektnevekre való hivatkozások sokkal hihetőbbé teszik a hamis e-maileket.
- Közvetlen nyomás a harmadik felekre. Egyes zsaroló csapatok felveszik a kapcsolatot az áldozat ügyfeleivel vagy partnereivel a nyomás fokozása érdekében.
A szociális mérnöki módszerek gyakran eleve a belépési pontot jelentik. A Levi Strauss breach, where social engineering hit three work PCs című jelentésünk megmutatja, hogyan nyithat néhány meggyőző kapcsolatfelvétel ajtót a vállalati adatok előtt.
Mit jelent ez Önnek
Ha nem ügyfele vagy partnere a KOIKE Sanso Kogoyónak, nincs közvetlen teendő. Ha az, vagy ha olyan céggel dolgozik, amely megjelent egy zsarolási szivárgási oldalon, feltételezze, hogy a neve és a szerződéses adatai felhasználhatók Ön ellen. A zsaroló csoportok arról is ismertek, hogy a nyilvánosság felé is nyomást gyakorolnak, amint az látható volt, amikor ASOS app users received a ransom push alert, ezért az adatszivárgáshoz köthető váratlan üzenetek óvatosságot érdemelnek, akár e-mailben, telefonon vagy alkalmazáson keresztül érkeznek.
Gyakorlati lépések, ha az Ön adatai érintettek egy állított adatszivárgásban
- Ellenőrizze ismert csatornákon keresztül. Ha valaki, aki azt állítja, hogy az érintett céget képviseli, kapcsolatba lép Önnel, tegye le a telefont vagy hagyja figyelmen kívül az üzenetet, és lépjen kapcsolatba egy olyan telefonszámon vagy címen, amely már korábban is a rendelkezésére állt.
- Fagyassza be a fizetési adatok módosítását. Írjon elő másodlagos megerősítést, egy ismert számra indított telefonhíváson keresztül, mielőtt bármely bankszámlát vagy fizetési utasítást megváltoztatna.
- Figyelmeztesse pénzügyi és beszerzési csapatait. Ők a legvalószínűbb célpontjai a számlacsalásoknak.
- Tekintse át, mit osztott meg. Gondolja át, mely szerződéseket, dokumentumokat vagy hitelesítő adatokat adta át a cégnek, és cserélje le azokat a jelszavakat vagy hozzáférési tokeneket, amelyeket megosztott.
- Kapcsolja be a többfaktoros hitelesítést. Használja e-mailen és minden megosztott portálon, hogy egy ellopott jelszó önmagában ne legyen elegendő.
- Ne lépjen kapcsolatba a zsarolókkal. Ha közvetlenül felveszik Önnel a kapcsolatot, jelentse a biztonsági csapatának vagy az illetékes hatóságoknak, ahelyett hogy válaszolna.
- Figyelje a nyomon követő állításokat. A szivárgási oldalakon megjelenő állítások gyakran változnak, ahogy a csoportok fájlmintákat adnak hozzá vagy módosítják az adatmennyiségeket.
A lényeg
Az exitium ransomware adatzsarolási állítása a KOIKE Sanso Kogoyo ellen nem megerősített, de a mechanizmus ismerős: nagy mennyiségű adat ellopása, határidő kitűzése és az eladással való fenyegetés. A partnerek és ügyfelek számára a gyakorlati kockázat a meggyőző adathalász és megszemélyesítő üzenetek hulláma, nem csupán a szivárgás. Kezelje a váratlan kapcsolatfelvételeket gyanúsként, és ellenőrizze azokat olyan csatornákon keresztül, amelyekben már megbízik. Ha többet szeretne megtudni arról, hogyan működik a zsarolás titkosítás nélkül, olvassa el a Silent Ransom Group and its leaked chats című cikkünket, valamint a Levi Strauss social engineering breach című írásunkat.




