Нова заява про вимагання з'явилася проти японської промислової компанії. Загрозливий актор exitium стверджує, що викрав 5,8 ТБ даних з KOIKE Sanso Kogoyo Co. Ltd. і продасть їх, якщо компанія не вийде на зв'язок до вівторка, 13 жовтня 2026 року. Цей випадок є яскравим прикладом вимагання даних через программу-вимагач exitium і містить уроки для всіх, хто веде справи з цією компанією.
Заява не була незалежно підтверджена в наявній у нас інформації. Нижченаведене базується на тому, що стверджує група, а також на загальному контексті того, як працює такий тип вимагання.
Що exitium стверджує, що викрав у KOIKE Sanso Kogoyo
Згідно зі звітом, exitium стверджує, що викрав 5,8 ТБ даних з KOIKE Sanso Kogoyo Co. Ltd., компанії, що базується в Японії. Група заявляє, що викрадені файли включають договори та конфіденційну інформацію. Джерело звіту обрізане, тому ми не можемо перелічити всі категорії, які група стверджує, що має.
Тут важливі дві деталі. По-перше, це заява атакуючого, а не підтвердження від компанії. Загрозливі актори іноді перебільшують обсяг або чутливість того, що мають. По-друге, тип даних, які називаються, — договори та конфіденційна інформація — це саме той тип, що стосується третіх сторін: клієнтів, постачальників і підрядників, чиї імена, умови та контактні дані фігурують у контрактах.
Як працює вимагання через крадіжку даних і тиск дедлайном
У атаці вимагання через крадіжку даних злочинці копіюють файли з мережі, а потім погрожують опублікувати або продати їх. Шифрування систем є необов'язковим. Важіль впливу походить від самих викрадених даних. Ми розглядали цю модель у нашому матеріалі про чати Silent Ransom Group, де йдеться про $206,95 млн від 27 компаній, де злочинці нібито збирали платежі, не зашифрувавши жодного файлу жертви.
Дедлайн є частиною сценарію. У цьому випадку exitium заявляє, що продасть дані, якщо контакт не відбудеться до 13 жовтня. Фіксована дата робить кілька речей:
- Створює терміновість, підштовхуючи жертву до переговорів до завершення розслідування.
- Сигналізує потенційним покупцям, що дані можуть незабаром стати доступними.
- Дозволяє групі публічно ескалувати, якщо дедлайн мине.
Погроза продати, а не просто злити, додає ще один аспект. Продані дані можуть потрапити до шахраїв, які використовують їх для цільових афер, тому ризик для партнерів не закінчується, коли заголовки зникають.
На що партнерам і клієнтам слід звертати увагу після витоку
Якщо дані контрактів розкриті, найбільший короткостроковий ризик для зовнішніх сторін — це не сам витік, а те, що за ним слідує. Договори розкривають, хто з ким працює, що купується, які люди підписують платежі та як написати повідомлення, що виглядає легітимним.
Очікуйте такі патерни:
- Шахрайство з рахунками та зміною платіжних реквізитів. Повідомлення, що нібито надходить від відомого контакту, просить вас оновити банківські реквізити або сплатити прострочений рахунок.
- Імітація постраждалої компанії. Атакуючі можуть видавати себе за співробітників KOIKE Sanso Kogoyo або за юристів, аудиторів чи фахівців з безпеки, які звертаються до партнерів щодо інциденту.
- Цільовий фішинг, побудований на реальних деталях. Посилання на фактичні умови контрактів або назви проєктів роблять фальшиві електронні листи набагато переконливішими.
- Прямий тиск на треті сторони. Деякі групи вимагання звертаються до клієнтів або партнерів жертви, щоб посилити тиск.
Соціальна інженерія часто є початковою точкою входу. Наш звіт про злам Levi Strauss, де соціальна інженерія вразила три робочих ПК, показує, як кілька переконливих контактів можуть відкрити двері до корпоративних даних.
Що це означає для вас
Якщо ви не є клієнтом або партнером KOIKE Sanso Kogoyo, жодних прямих дій не потрібно. Якщо ви є ним або працюєте з будь-якою компанією, що з'явилася на сайті витоку вимагання, припускайте, що ваше ім'я та дані контрактів можуть бути використані проти вас. Групи вимагання також відомі тим, що спрямовують тиск на громадськість, як це було видно, коли користувачі додатку ASOS отримали push-повідомлення з вимогою викупу, тому несподівані повідомлення, пов'язані з витоком, заслуговують на обережність, незалежно від того, чи надходять вони електронною поштою, телефоном чи через додаток.
Практичні кроки, якщо ваші дані у заявленому витоку
- Перевіряйте через відомі канали. Якщо хтось, хто стверджує, що представляє постраждалу компанію, зв'яжеться з вами, покладіть слухавку або проігноруйте повідомлення та зверніться за номером телефону або адресою, які у вас вже були.
- Заморозьте зміни платіжних реквізитів. Вимагайте другого підтвердження, телефоном за відомим номером, перед зміною будь-якого банківського рахунку або платіжної інструкції.
- Попередьте ваші фінансові та закупівельні команди. Вони є найбільш ймовірними цілями шахрайства з рахунками.
- Перегляньте, чим ви поділилися. Подумайте, які договори, документи або облікові дані ви надали компанії, та змініть будь-які паролі або токени доступу, які були надані.
- Увімкніть багатофакторну автентифікацію. Використовуйте її для електронної пошти та будь-яких спільних порталів, щоб викраденого пароля було недостатньо.
- Не взаємодійте з вимагачами. Якщо з вами зв'язалися напряму, повідомте про це вашій службі безпеки або відповідним органам, а не відповідайте.
- Стежте за подальшими заявами. Заяви на сайтах витоку часто змінюються, оскільки групи додають зразки файлів або переглядають обсяги.
Висновок
Заява про вимагання даних через программу-вимагач exitium проти KOIKE Sanso Kogoyo не підтверджена, але механіка знайома: викрасти великий обсяг даних, встановити дедлайн і погрожувати продати. Практичний ризик для партнерів і клієнтів — це хвиля переконливого фішингу та імітації, а не просто витік. Ставтеся до несподіваних контактів як до підозрілих і перевіряйте через канали, яким ви вже довіряєте. Докладніше про те, як працює вимагання без шифрування, читайте в нашому матеріалі про Silent Ransom Group та його злиті чати, а також у нашій статті про злам Levi Strauss через соціальну інженерію.




