Et nytt utpressingskrav har blitt rettet mot et japansk industriselskap. Trusselaktøren exitium sier de eksfiltrerte 5,8 TB med data fra KOIKE Sanso Kogoyo Co. Ltd. og vil selge det hvis selskapet ikke tar kontakt innen tirsdag 13. oktober 2026. Saken er et tydelig eksempel på exitium ransomware-datautpressing, og den inneholder lærdom for alle som gjør forretninger med selskapet.

Kravet er ikke uavhengig verifisert i informasjonen tilgjengelig for oss. Det som følger er basert på det gruppen påstår, samt generell kontekst om hvordan denne typen utpressing fungerer.

Hva exitium hevder å ha tatt fra KOIKE Sanso Kogoyo

Ifølge rapporten hevder exitium at de eksfiltrerte 5,8 TB med data fra KOIKE Sanso Kogoyo Co. Ltd., et selskap basert i Japan. Gruppen sier de stjålne filene inkluderer avtaler og konfidensiell informasjon. Kildeoppsummeringen er avkortet, så vi kan ikke liste opp hver kategori gruppen sier den sitter på.

To detaljer er viktige her. For det første er dette en påstand fra angriperen, ikke en bekreftelse fra selskapet. Trusselaktører overdriver noen ganger volumet eller følsomheten til det de sitter på. For det andre er typen data som nevnes, avtaler og konfidensiell informasjon, nettopp den typen som involverer tredjeparter: kunder, leverandører og entreprenører hvis navn, vilkår og kontaktinformasjon fremgår av kontrakter.

Hvordan datatyveri-utpressing og tidsfristpress fungerer

I et datatyveri-utpressingsangrep kopierer kriminelle filer ut av et nettverk og truer deretter med å publisere eller selge dem. Kryptering av systemer er valgfritt. Pressmiddelet kommer fra de stjålne dataene i seg selv. Vi dekket denne modellen i vår gjennomgang av Silent Ransom Group-chatter som krever 206,95 mill. fra 27 selskaper, der de kriminelle angivelig samlet inn betalinger uten å kryptere en eneste victims filer.

Tidsfristen er en del av playbooken. I dette tilfellet sier exitium at de vil selge dataene hvis kontakt ikke tas innen 13. oktober. En fastsatt dato gjør flere ting:

  • Den skaper hastverk, og presser et offer til å forhandle før det har fullført etterforskningen.
  • Den signaliserer til potensielle kjøpere at dataene snart kan være tilgjengelige.
  • Den lar gruppen eskalere offentlig hvis fristen passerer.

Trusselen om å selge, snarere enn bare å lekke, tilfører nok en dimensjon. Solgte data kan havne hos svindlere som bruker dem til målrettede svindeloperasjoner, og det er derfor risikoen for partnere ikke tar slutt når overskriftene falmer.

Hva partnere og kunder bør være oppmerksomme på etter en lekkasje

Hvis kontraktdata eksponeres, er den største kortsiktige risikoen for utenforstående parter ikke selve lekkasjen, men det som følger. Avtaler avslører hvem som jobber med hvem, hva som kjøpes, hvilke personer som godkjenner betalinger, og hvordan man skriver en melding som ser legitim ut.

Forvent disse mønstrene:

  • Faktura- og betalingsendringssvindel. En melding som ser ut til å komme fra en kjent kontakt ber deg oppdatere bankopplysninger eller betale en forfalt faktura.
  • Etterligning av det berørte selskapet. Angripere kan utgi seg for å være ansatte i KOIKE Sanso Kogoyo, eller som advokater, revisorer eller sikkerhetsansvarlige som kontakter partnere om hendelsen.
  • Målrettet phishing bygget på ekte detaljer. Referanser til faktiske kontraktsvilkår eller prosjektnavn gjør falske e-poster langt mer overbevisende.
  • Direkte press på tredjeparter. Noen utpressingsgrupper kontakter kunder eller partnere av et offer for å øke presset.

Sosial manipulering er ofte selve inngangsporten. Vår rapport om Levi Strauss-brudd, der sosial manipulering rammet tre arbeids-PCer, viser hvordan noen få overbevisende kontakter kan åpne døren til bedriftsdata.

Hva dette betyr for deg

Hvis du ikke er kunde eller partner av KOIKE Sanso Kogoyo, er det ingen direkte handling å iverksette. Hvis du er det, eller hvis du jobber med et selskap som har dukket opp på et utpressingslekkasjested, bør du anta at navnet ditt og kontaktopplysningene dine kan bli brukt mot deg. Utpressingsgrupper har også vært kjent for å presse mot offentligheten, som sett da ASOS-appbrukere mottok et løsepengevarsel, så uventede meldinger knyttet til et brudd fortjener forsiktighet enten de kommer via e-post, telefon eller app.

Praktiske tiltak hvis dataene dine er i et påstått brudd

  1. Verifiser gjennom kjente kanaler. Hvis noen som hevder å representere det berørte selskapet kontakter deg, legg på eller ignorer meldingen og ta kontakt via et telefonnummer eller en adresse du allerede hadde registrert.
  2. Frys endringer i betalingsopplysninger. Krev en ekstra bekreftelse, per telefon til et kjent nummer, før du endrer bankkonto eller betalingsinstruksjon.
  3. Varsle økonomi- og innkjøpsavdelingen din. De er de mest sannsynlige målene for fakturasvindel.
  4. Gå gjennom hva du delte. Vurder hvilke avtaler, dokumenter eller legitimasjonsopplysninger du ga selskapet, og roter eventuelle passord eller tilgangstokener som ble delt.
  5. Slå på flerfaktorautentisering. Bruk det på e-post og eventuelle delte portaler, slik at et stjålet passord alene ikke er nok.
  6. Ikke engasjer deg med utpresserne. Hvis du blir kontaktet direkte, rapporter det til sikkerhetsteamet ditt eller relevante myndigheter i stedet for å svare.
  7. Følg med på oppfølgingskrav. Lekkasjestedpåstander endrer seg ofte når grupper legger til filprøver eller reviderer volumer.

Konklusjonen

exitium ransomware-datatyveri-kravet mot KOIKE Sanso Kogoyo er ubekreftet, men mekanismen er kjent: stjel en stor mengde data, sett en frist og true med å selge. Den praktiske risikoen for partnere og kunder er en bølge av overbevisende phishing og etterligning, ikke bare en lekkasje. Behandle uventet kontakt som mistenkelig og verifiser gjennom kanaler du allerede stoler på. For mer om hvordan utpressing fungerer uten kryptering, les vår dekning av Silent Ransom Group og deres lakkede chatter, og vår artikkel om Levi Strauss-bruddet med sosial manipulering.