日本の産業企業に対する新たな恐喝の主張が浮上した。脅威アクターexitiumは、KOIKE Sanso Kogoyo Co. Ltd.から5.8 TBのデータを窃取したと主張し、同社が2026年10月13日火曜日までに連絡を取らない場合にはデータを売却すると述べている。この事例は、exitiumランサムウェアによるデータ恐喝の明らかな一例であり、同社と取引のあるすべての人にとって教訓となるものである。

この主張は、当方が入手可能な情報において独自に検証されたものではない。以下は、グループが主張する内容と、この種の恐喝がどのように機能するかについての一般的な背景に基づいている。

exitiumがKOIKE Sanso Kogoyoから窃取したと主張するもの

報告によれば、exitiumは日本に拠点を置くKOIKE Sanso Kogoyo Co. Ltd.から5.8 TBのデータを窃取したと主張している。グループによると、窃取されたファイルには契約書および機密情報が含まれている。情報源の要約が途中で切れているため、グループが保有すると主張するすべてのカテゴリーを列挙することはできない。

ここでは2つの点が重要である。第一に、これは攻撃者による主張であり、企業による確認ではない。脅威アクターは保有するデータの量や機密性を誇張することがある。第二に、挙げられているデータの種類である契約書および機密情報は、まさに第三者——契約書に名前、条件、連絡先が記載されている顧客、サプライヤー、請負業者——が関与する種類のものである。

データ窃取型恐喝と期限圧力の仕組み

データ窃取型恐喝攻撃では、犯罪者はネットワークからファイルをコピーし、それを公開または売却すると脅迫する。システムの暗号化は任意である。 leverage(てこの力)は窃取されたデータそのものから生じる。このモデルについては、27社から2億695万ドルを要求したSilent Ransom Groupのチャットの記事で取り上げた。そこでは、犯罪者が被害者のファイルを一切暗号化することなく支払いを回収したとされる。

期限はこの手口の一部である。本件では、exitiumは10月13日までに連絡がなければデータを売却すると述べている。固定された期日はいくつかの効果をもたらす:

  • 緊急性を生み出し、被害者が調査を終える前に交渉を迫る。
  • 潜在的な買い手に対し、データがまもなく入手可能になる可能性を示唆する。
  • 期限が過ぎた場合、グループが公にエスカレートできるようにする。

単に漏洩させるのではなく売却するとの脅迫は、別の側面を加える。売却されたデータは、ターゲット型詐欺に利用する詐欺師の手に渡る可能性があり、それゆえパートナーへのリスクは見出しが消えても終わらない。

漏洩後にパートナーと顧客が注意すべきこと

契約データが露出した場合、外部関係者にとって最大の短期的リスクは漏洩そのものではなく、その後に続くものである。契約書は、誰が誰と仕事をしているか、何が購入されているか、誰が支払いを承認するか、そして正規に見えるメッセージをどのように書くかを明らかにする。

以下のパターンを予想すべきである:

  • 請求書および支払先変更詐欺。 既知の連絡先から来たように見えるメッセージが、銀行口座の詳細を更新したり、未払いの請求書を支払うよう求めたりする。
  • 影響を受けた企業のなりすまし。 攻撃者はKOIKE Sanso Kogoyoのスタッフ、あるいはインシデントについてパートナーに連絡する弁護士、監査人、セキュリティ対応者を装う可能性がある。
  • 実際の詳細から構築されたスピアフィッシング。 実際の契約条件やプロジェクト名への言及は、偽のメールをはるかに説得力のあるものにする。
  • 第三者への直接的な圧力。 一部の恐喝グループは、圧力を加えるために被害者の顧客やパートナーに連絡する。

ソーシャルエンジニアリングは、そもそも侵入の入口であることが多い。Levi Strauss侵害——ソーシャルエンジニアリングが3台の業務PCを直撃に関する当方の報告は、いくつかの説得力のある接触が企業データへの扉を開く方法を示している。

これがあなたにとって意味すること

あなたがKOIKE Sanso Kogoyoの顧客でもパートナーでもない場合、直接取るべき行動はない。もしそうである場合、または恐喝リークサイトに掲載されたことのある企業と仕事をしている場合、あなたの名前と契約の詳細があなたに対して利用される可能性があると想定すべきである。恐喝グループは一般大衆に向けて圧力をかけることでも知られており、ASOSアプリのユーザーが身代金プッシュ通知を受信した際に見られたように、侵害に関連する予期しないメッセージは、メール、電話、アプリのいずれで届いても注意が必要である。

あなたのデータが侵害主張に含まれる場合の実践的ステップ

  1. 既知のチャネルを通じて確認する。 影響を受けた企業の代表を名乗る人物から連絡があった場合、電話を切るかメッセージを無視し、すでに手元にある電話番号やアドレスを使って連絡を取る。
  2. 支払詳細の変更を凍結する。 銀行口座や支払指示を変更する前に、既知の番号への電話による二次確認を必須とする。
  3. 財務および調達チームに警告する。 彼らは請求書詐欺の最も可能性の高い標的である。
  4. 共有したものを見直す。 同社に提供した契約書、文書、認証情報を検討し、共有したパスワードやアクセストークンをローテーションする。
  5. 多要素認証を有効にする。 メールおよび共有ポータルで使用し、盗まれたパスワードだけでは不十分とする。
  6. 恐喝者と関わらない。 直接連絡があった場合、返信するのではなく、セキュリティチームまたは関連当局に報告する。
  7. フォローアップの主張に注意する。 リークサイトの主張は、グループがファイルサンプルを追加したり量を修正したりするにつれてしばしば変化する。

結論

KOIKE Sanso Kogoyoに対するexitiumランサムウェアのデータ恐喝主張は未確認であるが、その仕組みはよく知られている:大量のデータを窃取し、期限を設定し、売却すると脅迫する。パートナーと顧客にとっての実際のリスクは、単なる漏洩ではなく、説得力のあるフィッシングとなりすましの波である。予期しない連絡は疑わしいものとして扱い、すでに信頼しているチャネルを通じて確認すること。暗号化なしで恐喝がどのように機能するかについては、Silent Ransom Groupとその漏洩したチャットの報道を、またLevi Straussのソーシャルエンジニアリング侵害に関する記事をお読みいただきたい。