Một tuyên bố tống tiền mới vừa nhắm vào một công ty công nghiệp Nhật Bản. Kẻ tấn công exitium nói rằng hắn đã rút trích 5,8 TB dữ liệu từ KOIKE Sanso Kogoyo Co. Ltd. và sẽ bán nếu công ty không liên lạc trước Thứ Ba, ngày 13 tháng 10 năm 2026. Vụ việc là một ví dụ rõ ràng về tống tiền dữ liệu bằng ransomware exitium, và nó mang lại bài học cho bất kỳ ai làm ăn với công ty này.

Tuyên bố này chưa được xác minh độc lập trong thông tin mà chúng tôi có. Những gì tiếp theo dựa trên các cáo buộc của nhóm này, cùng bối cảnh chung về cách thức hoạt động của kiểu tống tiền này.

exitium tuyên bố đã lấy gì từ KOIKE Sanso Kogoyo

Theo báo cáo, exitium cáo buộc đã rút trích 5,8 TB dữ liệu từ KOIKE Sanso Kogoyo Co. Ltd., một công ty có trụ sở tại Nhật Bản. Nhóm này nói rằng các tệp bị đánh cắp bao gồm các thỏa thuận và thông tin mật. Bản tóm tắt nguồn bị cắt ngắn, nên chúng tôi không thể liệt kê mọi danh mục mà nhóm này nói rằng chúng nắm giữ.

Hai chi tiết quan trọng ở đây. Thứ nhất, đây là tuyên bố của kẻ tấn công, không phải xác nhận từ công ty. Các tác nhân đe dọa đôi khi phóng đại khối lượng hoặc mức độ nhạy cảm của những gì chúng nắm giữ. Thứ hai, loại dữ liệu được nêu tên, các thỏa thuận và thông tin mật, chính là loại liên quan đến bên thứ ba: khách hàng, nhà cung cấp và nhà thầu mà tên, điều khoản và thông tin liên hệ của họ xuất hiện trong hợp đồng.

Cách thức tống tiền bằng đánh cắp dữ liệu và áp lực thời hạn hoạt động

Trong một cuộc tấn công tống tiền bằng đánh cắp dữ liệu, tội phạm sao chép tệp ra khỏi mạng lưới rồi đe dọa công bố hoặc bán chúng. Việc mã hóa hệ thống là tùy chọn. Đòn bẩy đến từ chính dữ liệu bị đánh cắp. Chúng tôi đã đề cập đến mô hình này trong bài viết về các cuộc trò chuyện của Silent Ransom Group đòi 206,95 triệu USD từ 27 công ty, nơi bọn tội phạm được cho là đã thu tiền mà không mã hóa một tệp nào của nạn nhân.

Thời hạn là một phần của kịch bản. Trong trường hợp này, exitium nói rằng hắn sẽ bán dữ liệu nếu không có liên lạc trước ngày 13 tháng 10. Một ngày cố định làm được vài việc:

  • Tạo ra sự cấp bách, thúc đẩy nạn nhân đàm phán trước khi hoàn tất điều tra.
  • Báo hiệu cho người mua tiềm năng rằng dữ liệu có thể sớm có sẵn.
  • Cho phép nhóm này leo thang công khai nếu thời hạn trôi qua.

Mối đe dọa bán, thay vì chỉ rò rỉ, thêm một góc độ khác. Dữ liệu được bán có thể rơi vào tay bọn lừa đảo, những kẻ dùng nó cho các vụ lừa đảo có mục tiêu, đó là lý do vì sao rủi ro đối với đối tác không kết thúc khi các tiêu đề phai nhạt.

Đối tác và khách hàng nên đề phòng gì sau một vụ rò rỉ

Nếu dữ liệu hợp đồng bị phơi bày, rủi ro lớn nhất trước mắt đối với các bên bên ngoài không phải là vụ rò rỉ mà là những gì tiếp theo. Các thỏa thuận tiết lộ ai làm việc với ai, đang mua gì, những người nào phê duyệt thanh toán, và cách viết một tin nhắn trông có vẻ hợp pháp.

Hãy đề phòng các mô thức sau:

  • Lừa đảo hóa đơn và thay đổi thanh toán. Một tin nhắn có vẻ đến từ một liên hệ quen thuộc yêu cầu bạn cập nhật thông tin ngân hàng hoặc trả một hóa đơn quá hạn.
  • Mạo danh công ty bị ảnh hưởng. Kẻ tấn công có thể giả danh nhân viên của KOIKE Sanso Kogoyo, hoặc luật sư, kiểm toán viên hay nhân viên ứng phó an ninh liên hệ với đối tác về sự cố.
  • Tấn công spear phishing được dựng từ chi tiết thật. Việc tham chiếu đến các điều khoản hợp đồng hoặc tên dự án thực tế khiến email giả thuyết phục hơn nhiều.
  • Áp lực trực tiếp lên bên thứ ba. Một số nhóm tống tiền liên hệ với khách hàng hoặc đối tác của nạn nhân để tăng áp lực.

Kỹ thuật xã hội thường chính là điểm xâm nhập ngay từ đầu. Báo cáo của chúng tôi về vụ xâm phạm Levi Strauss, nơi kỹ thuật xã hội đánh trúng ba máy tính công việc, cho thấy chỉ vài liên hệ thuyết phục có thể mở cửa vào dữ liệu doanh nghiệp.

Điều này có ý nghĩa gì với bạn

Nếu bạn không phải khách hàng hay đối tác của KOIKE Sanso Kogoyo, không có hành động trực tiếp nào cần thực hiện. Nếu bạn là, hoặc nếu bạn làm việc với bất kỳ công ty nào từng xuất hiện trên một trang rò rỉ tống tiền, hãy giả định rằng tên và chi tiết hợp đồng của bạn có thể bị lợi dụng chống lại bạn. Các nhóm tống tiền cũng được biết đến là gây áp lực lên công chúng, như đã thấy khi người dùng ứng dụng ASOS nhận được cảnh báo tống tiền đẩy, nên những tin nhắn bất ngờ gắn với một vụ xâm phạm đáng phải cảnh giác dù chúng đến qua email, điện thoại hay ứng dụng.

Các bước thực tế nếu dữ liệu của bạn nằm trong một vụ xâm phạm bị cáo buộc

  1. Xác minh qua các kênh đã biết. Nếu ai đó tự nhận đại diện cho công ty bị ảnh hưởng liên hệ với bạn, hãy cúp máy hoặc bỏ qua tin nhắn và liên hệ lại bằng số điện thoại hoặc địa chỉ bạn đã có sẵn trong hồ sơ.
  2. Đóng băng các thay đổi chi tiết thanh toán. Yêu cầu xác nhận thứ hai, qua điện thoại đến một số đã biết, trước khi thay đổi bất kỳ tài khoản ngân hàng hay chỉ thị thanh toán nào.
  3. Cảnh báo đội tài chính và mua hàng của bạn. Họ là những mục tiêu dễ bị nhắm nhất cho gian lận hóa đơn.
  4. Xem lại những gì bạn đã chia sẻ. Cân nhắc những thỏa thuận, tài liệu hay thông tin đăng nhập bạn đã cung cấp cho công ty, và đổi mọi mật khẩu hoặc token truy cập đã được chia sẻ.
  5. Bật xác thực đa yếu tố. Dùng nó cho email và mọi cổng chia sẻ, để một mật khẩu bị đánh cắp không đủ.
  6. Không tương tác với bọn tống tiền. Nếu bạn bị liên hệ trực tiếp, hãy báo cho đội an ninh của bạn hoặc cơ quan chức năng thay vì trả lời.
  7. Theo dõi các tuyên bố tiếp theo. Các tuyên bố trên trang rò rỉ thường thay đổi khi các nhóm thêm mẫu tệp hoặc sửa lại khối lượng.

Điểm mấu chốt

Tuyên bố tống tiền dữ liệu bằng ransomware của exitium nhắm vào KOIKE Sanso Kogoyo chưa được xác nhận, nhưng cơ chế thì quen thuộc: đánh cắp một khối lượng lớn dữ liệu, đặt thời hạn, và đe dọa bán. Rủi ro thực tế đối với đối tác và khách hàng là một làn sóng phishing và mạo danh thuyết phục, chứ không chỉ là một vụ rò rỉ. Hãy coi những liên hệ bất ngờ là đáng ngờ và xác minh qua các kênh bạn đã tin tưởng. Để biết thêm về cách tống tiền hoạt động mà không cần mã hóa, đọc bài của chúng tôi về Silent Ransom Group và các cuộc trò chuyện bị rò rỉ của nó, và bài về vụ xâm phạm bằng kỹ thuật xã hội của Levi Strauss.