Nowe roszczenie o wymuszenie zostało skierowane przeciwko japońskiej firmie przemysłowej. Podmiot grożący exitium twierdzi, że wykradł 5,8 TB danych od KOIKE Sanso Kogoyo Co. Ltd. i sprzeda je, jeśli firma nie nawiąże kontaktu do wtorku, 13 października 2026 r. Sprawa jest wyraźnym przykładem wymuszenia danych przez ransomware exitium i zawiera lekcje dla każdego, kto prowadzi interesy z tą firmą.
Roszczenie nie zostało niezależnie zweryfikowane w dostępnych nam informacjach. To, co następuje, opiera się na tym, co twierdzi grupa, oraz na ogólnym kontekście działania tego rodzaju wymuszenia.
Co exitium twierdzi, że zabrał od KOIKE Sanso Kogoyo
Według raportu exitium twierdzi, że wykradł 5,8 TB danych od KOIKE Sanso Kogoyo Co. Ltd., firmy z siedzibą w Japonii. Grupa twierdzi, że skradzione pliki obejmują umowy i informacje poufne. Podsumowanie źródłowe jest skrócone, więc nie możemy wymienić każdej kategorii, którą grupa twierdzi, że posiada.
Dwa szczegóły mają tu znaczenie. Po pierwsze, jest to twierdzenie atakującego, a nie potwierdzenie ze strony firmy. Podmioty grożące czasami wyolbrzymiają wolumen lub wrażliwość posiadanych danych. Po drugie, rodzaj wymienionych danych — umowy i informacje poufne — to dokładnie ten rodzaj, który obejmuje strony trzecie: klientów, dostawców i wykonawców, których nazwiska, warunki i dane kontaktowe pojawiają się w umowach.
Jak działa wymuszenie oparte na kradzieży danych i presja terminu
W ataku wymuszenia opartego na kradzieży danych przestępcy kopiują pliki z sieci, a następnie grożą ich publikacją lub sprzedażą. Szyfrowanie systemów jest opcjonalne. Dźwignia pochodzi z samych skradzionych danych. Omówiliśmy ten model w naszym artykule o rozmowach Silent Ransom Group, w których żądano 206,95 mln dolarów od 27 firm, gdzie przestępcy rzekomo pobierali płatności bez szyfrowania plików ani jednej ofiary.
Termin jest częścią taktyki. W tym przypadku exitium twierdzi, że sprzeda dane, jeśli kontakt nie zostanie nawiązany do 13 października. Stała data robi kilka rzeczy:
- Tworzy pilność, popychając ofiarę do negocjacji, zanim zakończy dochodzenie.
- Sygnalizuje potencjalnym nabywcom, że dane mogą wkrótce być dostępne.
- Pozwala grupie eskalować publicznie, jeśli termin minie.
Groźba sprzedaży, a nie tylko wycieku, dodaje kolejny wymiar. Sprzedane dane mogą trafić do oszustów, którzy wykorzystują je do ukierunkowanych oszustw, dlatego ryzyko dla partnerów nie kończy się, gdy nagłówki blakną.
Na co powinni uważać partnerzy i klienci po wycieku
Jeśli dane umowne zostaną ujawnione, największym krótkoterminowym ryzykiem dla stron zewnętrznych nie jest sam wyciek, ale to, co po nim następuje. Umowy ujawniają, kto z kim współpracuje, co jest kupowane, które osoby zatwierdzają płatności i jak napisać wiadomość, która wygląda wiarygodnie.
Należy spodziewać się następujących wzorców:
- Oszustwa fakturowe i zmiany danych płatniczych. Wiadomość, która wydaje się pochodzić od znanego kontaktu, prosi o aktualizację danych bankowych lub zapłatę zaległej faktury.
- Podszywanie się pod poszkodowaną firmę. Atakujący mogą podawać się za pracowników KOIKE Sanso Kogoyo lub za prawników, audytorów bądź specjalistów ds. bezpieczeństwa kontaktujących się z partnerami w sprawie incydentu.
- Spear phishing zbudowany na prawdziwych szczegółach. Odniesienia do rzeczywistych warunków umowy lub nazw projektów sprawiają, że fałszywe e-maile są znacznie bardziej przekonujące.
- Bezpośrednia presja na strony trzecie. Niektóre grupy wymuszające kontaktują się z klientami lub partnerami ofiary, aby zwiększyć presję.
Inżynieria społeczna często jest punktem wejścia w ogóle. Nasz raport o naruszeniu Levi Strauss, gdzie inżynieria społeczna trafiła w trzy służbowe komputery, pokazuje, jak kilka przekonujących kontaktów może otworzyć drzwi do danych korporacyjnych.
Co to oznacza dla Ciebie
Jeśli nie jesteś klientem ani partnerem KOIKE Sanso Kogoyo, nie ma bezpośrednich działań do podjęcia. Jeśli nim jesteś lub współpracujesz z jakąkolwiek firmą, która pojawiła się na stronie wycieków wymuszeniowych, załóż, że twoje nazwisko i dane umowne mogą zostać wykorzystane przeciwko tobie. Grupy wymuszające są również znane z wywierania presji na opinię publiczną, co widać było, gdy użytkownicy aplikacji ASOS otrzymali alert push z żądaniem okupu, więc nieoczekiwane wiadomości związane z naruszeniem zasługują na ostrożność, niezależnie od tego, czy przychodzą e-mailem, telefonicznie czy przez aplikację.
Praktyczne kroki, jeśli twoje dane są w domniemanym naruszeniu
- Weryfikuj przez znane kanały. Jeśli ktoś podający się za przedstawiciela poszkodowanej firmy kontaktuje się z tobą, odłóż słuchawkę lub zignoruj wiadomość i skontaktuj się, używając numeru telefonu lub adresu, który już miałeś w aktach.
- Zamroź zmiany danych płatniczych. Wymagaj drugiego potwierdzenia, telefonicznie na znany numer, przed zmianą jakiegokolwiek konta bankowego lub instrukcji płatniczej.
- Ostrzeż swoje zespoły finansowe i zakupowe. One są najbardziej narażone na oszustwa fakturowe.
- Przejrzyj, co udostępniłeś. Zastanów się, które umowy, dokumenty lub poświadczenia przekazałeś firmie, i zmień wszelkie hasła lub tokeny dostępu, które były udostępnione.
- Włącz uwierzytelnianie wieloskładnikowe. Używaj go w poczcie e-mail i wszelkich współdzielonych portalach, aby samo skradzione hasło nie wystarczyło.
- Nie angażuj się w kontakt z wymuszającymi. Jeśli ktoś kontaktuje się z tobą bezpośrednio, zgłoś to swojemu zespołowi ds. bezpieczeństwa lub odpowiednim organom, zamiast odpowiadać.
- Uważaj na kolejne roszczenia. Roszczenia na stronach wycieków często się zmieniają, gdy grupy dodają próbki plików lub korygują wolumeny.
Wnioski
Roszczenie o wymuszenie danych przez ransomware exitium wobec KOIKE Sanso Kogoyo jest niepotwierdzone, ale mechanika jest znajoma: ukraść dużą ilość danych, ustalić termin i grozić sprzedażą. Praktyczne ryzyko dla partnerów i klientów to fala przekonującego phishingu i podszywania się, a nie tylko wyciek. Traktuj nieoczekiwany kontakt jako podejrzany i weryfikuj przez kanały, którym już ufasz. Aby dowiedzieć się więcej o tym, jak działa wymuszenie bez szyfrowania, przeczytaj nasze materiały o Silent Ransom Group i jej ujawnionych rozmowach oraz nasz artykuł o naruszeniu Levi Strauss przez inżynierię społeczną.




