Una nuova rivendicazione di estorsione ha colpito un'azienda industriale giapponese. L'attore della minaccia exitium afferma di aver esfiltrato 5,8 TB di dati da KOIKE Sanso Kogoyo Co. Ltd. e di volerli vendere se l'azienda non prenderà contatto entro martedì 13 ottobre 2026. Il caso è un chiaro esempio di estorsione tramite dati del ransomware exitium e contiene lezioni per chiunque abbia rapporti d'affari con l'azienda.

La rivendicazione non è stata verificata in modo indipendente nelle informazioni a nostra disposizione. Quanto segue si basa su ciò che il gruppo sostiene, oltre a un contesto generale su come funziona questo tipo di estorsione.

Cosa afferma exitium di aver sottratto a KOIKE Sanso Kogoyo

Secondo il rapporto, exitium sostiene di aver esfiltrato 5,8 TB di dati da KOIKE Sanso Kogoyo Co. Ltd., un'azienda con sede in Giappone. Il gruppo afferma che i file rubati includono accordi e informazioni riservate. Il riepilogo della fonte è troncato, quindi non possiamo elencare ogni categoria che il gruppo sostiene di possedere.

Due dettagli contano qui. Primo, questa è una rivendicazione dell'attaccante, non una conferma dell'azienda. Gli attori della minaccia a volte esagerano il volume o la sensibilità di ciò che detengono. Secondo, il tipo di dati menzionati, accordi e informazioni riservate, è esattamente quello che coinvolge terze parti: clienti, fornitori e appaltatori i cui nomi, termini e recapiti compaiono nei contratti.

Come funzionano l'estorsione tramite furto di dati e la pressione della scadenza

In un attacco di estorsione tramite furto di dati, i criminali copiano i file da una rete e poi minacciano di pubblicarli o venderli. La crittografia dei sistemi è opzionale. La leva deriva dai dati rubati stessi. Abbiamo trattato questo modello nella nostra analisi delle chat del Silent Ransom Group che rivendicano 206,95 milioni di dollari da 27 aziende, dove i criminali avrebbero raccolto pagamenti senza crittografare i file di una singola vittima.

La scadenza fa parte del copione. In questo caso, exitium afferma che venderà i dati se non verrà preso contatto entro il 13 ottobre. Una data fissa produce diversi effetti:

  • Crea urgenza, spingendo una vittima a negoziare prima di aver completato le indagini.
  • Segnala ai potenziali acquirenti che i dati potrebbero essere presto disponibili.
  • Consente al gruppo di intensificare pubblicamente se la scadenza passa.

La minaccia di vendere, anziché semplicemente divulgare, aggiunge un altro aspetto. I dati venduti possono finire nelle mani di truffatori che li usano per frodi mirate, motivo per cui il rischio per i partner non finisce quando i titoli svaniscono.

A cosa devono prestare attenzione partner e clienti dopo una fuga di dati

Se i dati contrattuali vengono esposti, il rischio maggiore a breve termine per le parti esterne non è la fuga di dati in sé, ma ciò che ne consegue. Gli accordi rivelano chi lavora con chi, cosa viene acquistato, quali persone approvano i pagamenti e come scrivere un messaggio che sembri legittimo.

Aspettatevi questi schemi:

  • Truffe su fatture e cambi di pagamento. Un messaggio che sembra provenire da un contatto noto vi chiede di aggiornare i dati bancari o di pagare una fattura scaduta.
  • Impersonificazione dell'azienda colpita. Gli attaccanti possono fingersi membri del personale di KOIKE Sanso Kogoyo, oppure avvocati, revisori o responsabili della sicurezza che contattano i partner in merito all'incidente.
  • Spear phishing costruito su dettagli reali. I riferimenti a termini contrattuali o nomi di progetti reali rendono le email false molto più convincenti.
  • Pressione diretta sulle terze parti. Alcune squadre di estorsione contattano clienti o partner di una vittima per aumentare la pressione.

L'ingegneria sociale è spesso il punto di ingresso fin dall'inizio. Il nostro rapporto sulla violazione di Levi Strauss, dove l'ingegneria sociale ha colpito tre PC di lavoro, mostra come pochi contatti convincenti possano aprire la porta ai dati aziendali.

Cosa significa per voi

Se non siete clienti o partner di KOIKE Sanso Kogoyo, non c'è alcuna azione diretta da intraprendere. Se lo siete, o se lavorate con qualsiasi azienda apparsa su un sito di divulgazione di estorsioni, presupponete che il vostro nome e i dettagli del contratto possano essere usati contro di voi. I gruppi di estorsione sono anche noti per spingere la pressione verso il pubblico, come visto quando gli utenti dell'app ASOS hanno ricevuto un avviso push di riscatto, quindi i messaggi inaspettati legati a una violazione meritano cautela, che arrivino via email, telefono o app.

Passi pratici se i vostri dati sono in una presunta violazione

  1. Verificate attraverso canali noti. Se qualcuno che afferma di rappresentare l'azienda colpita vi contatta, riagganciate o ignorate il messaggio e contattate l'azienda usando un numero di telefono o un indirizzo che avevate già agli atti.
  2. Congelate le modifiche ai dati di pagamento. Richiedete una seconda conferma, per telefono a un numero noto, prima di cambiare qualsiasi conto bancario o istruzione di pagamento.
  3. Avvisate i vostri team finance e procurement. Sono i bersagli più probabili delle frodi sulle fatture.
  4. Rivedete ciò che avete condiviso. Considerate quali accordi, documenti o credenziali avete fornito all'azienda e ruotate qualsiasi password o token di accesso condivisi.
  5. Attivate l'autenticazione a più fattori. Usatela su email e su qualsiasi portale condiviso, così una password rubata da sola non è sufficiente.
  6. Non interagite con gli estorsori. Se venite contattati direttamente, segnalatelo al vostro team di sicurezza o alle autorità competenti invece di rispondere.
  7. Sorvegliate le rivendicazioni successive. Le rivendicazioni sui siti di divulgazione cambiano spesso man mano che i gruppi aggiungono campioni di file o rivedono i volumi.

La conclusione

La rivendicazione di estorsione tramite dati del ransomware exitium contro KOIKE Sanso Kogoyo non è confermata, ma i meccanismi sono familiari: rubare un grande volume di dati, fissare una scadenza e minacciare di venderli. Il rischio pratico per partner e clienti è un'ondata di phishing e impersonificazione convincenti, non solo una fuga di dati. Trattate i contatti inaspettati come sospetti e verificate attraverso canali di cui vi fidate già. Per saperne di più su come funziona l'estorsione senza crittografia, leggete la nostra copertura del Silent Ransom Group e delle sue chat trapelate, e il nostro pezzo sulla violazione tramite ingegneria sociale di Levi Strauss.