Кампанията за изнудване на клиенти след изтичането на данни от Flink е напомняне, че едно изтичане не се нуждае от пароли или номера на карти, за да причини истински проблеми. След като компанията за доставка на хранителни стоки reportedly отказа искане за откуп, атакуващите зад инцидента сега търсят 100 ETH и са започнали да изпращат имейли директно до клиентите.
Тази публикация се придържа към това, което е било докладвано досега, разделя потвърдените факти от твърденията и очертава практични стъпки за всеки, който може да е получил едно от тези съобщения.
Какво потвърди Flink и какво остава непотвърдено
Flink заяви, че пароли, информация за плащане и банкови данни не са били изложени. Това е важно изявление, защото това са категориите данни, които най-пряко позволяват поемане на контрол над акаунт и финансова измама.
Атакуващите разказват по-голяма история. Група, наричаща себе си LPG Group, твърди, че е получила информация за повече от 1 милион клиенти и 13 000 служители. Flink не е потвърдил тези цифри, така че засега те трябва да се третират като непотвърдени твърдения. Групите за изнудване често завишават числата, за да увеличат натиска, макар че това не е нещо, което репортажът установява в този случай.
Това, което е документирано, е въздействието върху клиентите. Най-малко 10 000 клиенти в Нидерландия са получили имейли за откуп. В Германия до събота Flink е получил около 150 сигнала от клиенти и заяви, че е уведомил клиентите директно.
Как имейлите за изнудване стигнаха до клиентите
Кампанията превръща корпоративно искане за откуп при ransomware в по-широк опит за изнудване. Вместо да оказва натиск само върху компанията, атакуващите я заобиколиха и се свързаха с отделни клиенти, с искане, свързано със 100 ETH след отказа за откуп.
Тази тактика измества натиска. Една компания може да реши да не плати и да понесе последствията. Отделните клиенти, от друга страна, може да се почувстват разтревожени, когато получат съобщение, което показва, че подателят знае, че използват конкретна услуга. Целта е да накарат хората да изпаднат в паника, да платят или да кликнат.
Отказът да се плати е позиция, която и други организации са заемали. За сравнение вижте нашето покритие на това как Берлин отказа откуп от $2.3M на Rhysida след голяма кражба на данни. Отказът обикновено тласка атакуващите към други форми на натиск, като изтичане на данни или свързване със засегнатите хора.
Какво все още застрашават изложените данни за контакт и поръчки
Лесно е да чуете „без пароли, без данни за плащане“ и да се отпуснете. Тази реакция е разбираема, но непълна. Дори без идентификационни данни или финансови подробности, основната информация за клиентите може да бъде злоупотребена по няколко начина:
- Целенасочен фишинг: Атакуващи, които знаят, че използвате конкретна услуга за доставка, могат да създадат убедителни съобщения, имитиращи възстановявания на суми, проблеми с поръчки или предупреждения за акаунта.
- Сплашване: Както показва този случай, самият факт, че някой разполага с данните ви, може да бъде използван като тактика за натиск.
- Последващи измами: Изтеклите данни за контакт могат да бъдат споделени или препродадени, което по-късно да доведе до несвързан спам и опити за измама.
Репортажът не уточнява точно кои полета са били взети извън това, което Flink заяви, че не е изложено, така че клиентите трябва да избягват да приемат както най-добрия, така и най-лошия сценарий. Най-безопасният подход е да действате така, сякаш имейл адресът ви е известен на измамниците, и да се държите съответно.
Това се вписва и в по-широк модел на инциденти, които подтикват регулаторите към действие. ЕС наскоро публикува нови стандарти за киберсигурност след поредното голямо изтичане, което отразява нарастващия натиск върху организациите да защитават личните данни.
Какво означава това за вас
Ако някога сте използвали Flink, особено в Нидерландия или Германия, може да получите съобщение с искане за плащане в криптовалута или със заплаха да изнесат данните ви. Въз основа на това, което е докладвано, няма причина да плащате. Плащането не гарантира изтриване на нищо и ви маркира като човек, склонен да отговори.
Отнасяйте се към всеки непоискан имейл за изнудване като към фишинг. Не отговаряйте, не кликвайте на връзки и не отваряйте прикачени файлове и не изпращайте криптовалута. Ако съобщението споменава името ви или други подробности, помнете, че това показва само, че подателят притежава известна информация, а не че има достъп до акаунтите или парите ви.
За хората другаде урокът се отнася за всяко приложение, което използвате. Компаниите съхраняват повече от пароли и атакуващите са научили, че данните за контакт и поръчки са достатъчни, за да проведат кампания.
Практични стъпки за клиентите на Flink и други потребители на приложения
- Не се ангажирайте. Игнорирайте искането и не плащайте в ETH или друга валута.
- Докладвайте го. Препратете имейла на Flink, ако е предоставил канал за докладване, и използвайте функцията за докладване на фишинг на вашия имейл доставчик.
- Бъдете скептични към свързани съобщения. Отнасяйте се с внимание към неочаквани имейли за възстановяване, доставка или сигурност на акаунта и отивайте директно в официалното приложение или уебсайт, вместо да използвате връзки.
- Затегнете хигиената на акаунта. Въпреки че Flink казва, че паролите не са били изложени, използването на уникална парола и включването на двуфакторно удостоверяване на акаунтите ви е разумна предпазна мярка.
- Наблюдавайте акаунтите си. Следете банковите извлечения и влизанията за нещо необичайно.
- Съхранявайте записи. Запазете имейла и неговите хедъри в случай, че властите или компанията ги поискат.
Заключението
Опитът за изнудване на клиенти след изтичането на данни от Flink показва как атакуващите се адаптират, когато една компания каже „не“. Потвърдените факти са ограничени: най-малко 10 000 нидерландски клиенти са получили имейли за откуп, около 150 германски клиенти са сигнализирали за контакт до събота, а Flink казва, че пароли, информация за плащане и банкови данни не са били изложени. Твърдението за повече от 1 милион засегнати клиенти остава непотвърдено.
Отнасяйте се към непоисканите имейли за изнудване като към фишинг, засилете сигурността на акаунта си и останете бдителни за последващи измами. За повече контекст относно това как организациите реагират на атаки, прочетете нашия доклад за това как Министерството на отбраната на Намибия и неговият CSIRT се справиха с инцидент с ransomware, и следете vpn.social за актуализации по тази история.




