Een nieuwe afpersingsclaim is gericht tegen een Japans industrieel bedrijf. De dreigingsacteur exitium zegt 5,8 TB aan gegevens te hebben geëxfiltreerd uit KOIKE Sanso Kogoyo Co. Ltd. en zal deze verkopen als het bedrijf geen contact opneemt voor dinsdag 13 oktober 2026. De zaak is een duidelijk voorbeeld van exitium-ransomware-gegevensafpersing en bevat lessen voor iedereen die zaken doet met het bedrijf.
De claim is niet onafhankelijk geverifieerd in de informatie die ons ter beschikking staat. Wat volgt is gebaseerd op wat de groep beweert, plus algemene context over hoe dit soort afpersing werkt.
Wat exitium beweert te hebben weggenomen van KOIKE Sanso Kogoyo
Volgens het rapport beweert exitium 5,8 TB aan gegevens te hebben geëxfiltreerd uit KOIKE Sanso Kogoyo Co. Ltd., een bedrijf gevestigd in Japan. De groep zegt dat de gestolen bestanden overeenkomsten en vertrouwelijke informatie bevatten. De samenvatting van de bron is afgekapt, dus we kunnen niet elke categorie opsommen waarvan de groep zegt dat deze in bezit is.
Twee details zijn hier van belang. Ten eerste is dit een claim van de aanvaller, niet een bevestiging van het bedrijf. Dreigingsactoren overdrijven soms het volume of de gevoeligheid van wat ze in handen hebben. Ten tweede is het type gegevens dat wordt genoemd, overeenkomsten en vertrouwelijke informatie, precies het soort dat derde partijen betreft: klanten, leveranciers en aannemers wier namen, voorwaarden en contactgegevens in contracten voorkomen.
Hoe gegevensdiefstal-afpersing en deadlinesdruk werken
Bij een gegevensdiefstal-afpersingsaanval kopiëren criminelen bestanden uit een netwerk en dreigen ze vervolgens te publiceren of te verkopen. Het versleutelen van systemen is optioneel. De hefboomwerking komt van de gestolen gegevens zelf. We behandelden dit model in ons stuk over Silent Ransom Group-chats die 206,95 miljoen dollar claimen van 27 bedrijven, waar de criminelen naar verluidt betalingen incasseerden zonder een enkel bestand van een slachtoffer te versleutelen.
De deadline maakt deel uit van het draaiboek. In dit geval zegt exitium dat het de gegevens zal verkopen als er geen contact wordt opgenomen voor 13 oktober. Een vaste datum doet verschillende dingen:
- Het creëert urgentie, waardoor een slachtoffer onderhandelt voordat het zijn onderzoek heeft afgerond.
- Het signaleert aan potentiële kopers dat de gegevens binnenkort beschikbaar kunnen zijn.
- Het stelt de groep in staat om publiekelijk te escaleren als de deadline verstrijkt.
De dreiging om te verkopen, in plaats van alleen te lekken, voegt een andere dimensie toe. Verkochte gegevens kunnen terechtkomen bij fraudeurs die ze gebruiken voor gerichte oplichting, en daarom eindigt het risico voor partners niet wanneer de krantenkoppen vervagen.
Waar partners en klanten op moeten letten na een lek
Als contractgegevens worden blootgesteld, is het grootste risico op korte termijn voor buitenstaanders niet het lek zelf, maar wat erop volgt. Overeenkomsten onthullen wie met wie samenwerkt, wat er wordt gekocht, welke personen betalingen goedkeuren en hoe je een bericht schrijft dat legitiem lijkt.
Verwacht deze patronen:
- Factuur- en betalingswijzigingsfraude. Een bericht dat lijkt te komen van een bekend contact vraagt je om bankgegevens bij te werken of een achterstallige factuur te betalen.
- Imitatie van het getroffen bedrijf. Aanvallers kunnen zich voordoen als medewerkers van KOIKE Sanso Kogoyo, of als advocaten, auditors of beveiligingsresponders die contact opnemen met partners over het incident.
- Spear phishing op basis van echte details. Verwijzingen naar werkelijke contractvoorwaarden of projectnamen maken nep-e-mails veel overtuigender.
- Directe druk op derde partijen. Sommige afpersingsgroepen nemen contact op met klanten of partners van een slachtoffer om extra druk uit te oefenen.
Social engineering is vaak juist het toegangspunt. Ons rapport over de Levi Strauss-databreuk, waar social engineering drie werk-pc's trof, laat zien hoe een paar overtuigende contacten de deur naar bedrijfsgegevens kunnen openen.
Wat dit voor jou betekent
Als je geen klant of partner bent van KOIKE Sanso Kogoyo, is er geen directe actie nodig. Als je dat wel bent, of als je samenwerkt met een bedrijf dat op een afpersingsleksite is verschenen, ga er dan van uit dat je naam en contractgegevens tegen je kunnen worden gebruikt. Afpersingsgroepen staan er ook om bekend druk uit te oefenen op het publiek, zoals te zien was toen ASOS-appgebruikers een afpersingspushmelding ontvingen, dus onverwachte berichten die verband houden met een databreuk verdienen voorzichtigheid, of ze nu per e-mail, telefoon of app binnenkomen.
Praktische stappen als je gegevens in een beweerde databreuk zitten
- Verifieer via bekende kanalen. Als iemand die beweert het getroffen bedrijf te vertegenwoordigen contact met je opneemt, hang op of negeer het bericht en neem contact op via een telefoonnummer of adres dat je al in je administratie had.
- Bevries wijzigingen van betalingsgegevens. Vereis een tweede bevestiging, telefonisch via een bekend nummer, voordat je een bankrekening of betaalopdracht wijzigt.
- Waarschuw je financiële en inkoopteams. Zij zijn de meest waarschijnlijke doelwitten van factuurfraude.
- Herzie wat je hebt gedeeld. Denk na over welke overeenkomsten, documenten of inloggegevens je aan het bedrijf hebt gegeven en wijzig alle wachtwoorden of toegangstokens die zijn gedeeld.
- Schakel multi-factor authenticatie in. Gebruik het voor e-mail en alle gedeelde portalen, zodat een gestolen wachtwoord alleen niet genoeg is.
- Ga niet in gesprek met de afpersers. Als je direct wordt benaderd, meld het dan bij je beveiligingsteam of de relevante autoriteiten in plaats van te antwoorden.
- Let op vervolgclaims. Claims op leksites veranderen vaak wanneer groepen bestandsvoorbeelden toevoegen of volumes herzien.
De conclusie
De exitium-ransomware-gegevensafpersingsclaim tegen KOIKE Sanso Kogoyo is onbevestigd, maar de mechanica is bekend: een groot volume aan gegevens stelen, een deadline stellen en dreigen met verkoop. Het praktische risico voor partners en klanten is een golf van overtuigende phishing en imitatie, niet alleen een lek. Behandel onverwacht contact als verdacht en verifieer via kanalen die je al vertrouwt. Lees voor meer over hoe afpersing werkt zonder versleuteling onze berichtgeving over de Silent Ransom Group en zijn uitgelekte chats, en ons stuk over de Levi Strauss social-engineering-databreuk.




