Eine neue Wendung im Flink-Datenleck

Die Folgen des Flink-Datenlecks haben eine ungewöhnliche Wendung genommen. Berichten über den Vorfall zufolge übt die hinter dem Angriff stehende Erpressergruppe namens LPG Group nicht mehr nur Druck auf das Lebensmittellieferunternehmen aus, um eine Auszahlung zu erpressen. Cyberkriminelle versenden nun direkt Lösegeldforderungen an einzelne Kunden und Mitarbeiter, deren persönliche Daten angeblich gestohlen wurden.

Wie zuvor berichtet, behauptete die LPG Group, Daten von mehr als einer Million Flink-Kunden und rund 13.000 Mitarbeitern exfiltriert zu haben. Diese frühere Forderung richtete sich an Flink selbst, wobei die Gruppe Berichten zufolge 100 ETH verlangte, damals etwa 237.300 € wert, im Austausch dafür, die gestohlenen Datensätze nicht zu veröffentlichen. Flinks interne Systeme wurden als betroffene Umgebung bestätigt, und die Untersuchung des Datenlecks dauert weiterhin an.

Bemerkenswert an dieser jüngsten Entwicklung ist die veränderte Taktik. Statt sich ausschließlich auf Druck gegenüber dem Unternehmen zu verlassen, kontaktieren die Angreifer Berichten zufolge nun direkt Einzelpersonen und fordern eine deutlich geringere Summe: 11,80 € bzw. den Gegenwert von 0,005 ETH von jeder Person, deren Daten im gestohlenen Datensatz auftauchen. Die Implikation ist, dass die Zahlung der kleinen Gebühr die spezifischen Informationen dieser Person aus einem möglichen öffentlichen Leak heraushalten könnte, während eine Nichtzahlung bedeuten könnte, dass ihre Daten zusammen mit denen aller anderen veröffentlicht werden.

Warum die gezielte Ansprache von Einzelpersonen die Gleichung verändert

Dieser Ansatz, manchmal als mehrstufige oder dreifache Erpressung bezeichnet, weicht vom bekannteren Vorgehen ab, bei dem eine Ransomware- oder Erpressergruppe ausschließlich mit dem betroffenen Unternehmen verhandelt. Indem sie Kunden und Mitarbeiter separat kontaktieren, schaffen die Angreifer eine zweite Einnahmequelle und erzeugen psychologischen Druck, den eine Unternehmensverhandlung allein nicht erzeugt.

Für die Personen, die diese Schreiben erhalten, ist die Forderung bewusst klein gehalten. Eine Zahlung von 11,80 € lässt sich leicht als trivial abtun, was wahrscheinlich beabsichtigt ist. Erpresser setzen darauf, dass Opfer entscheiden, es sei einfacher, einen kleinen Betrag zu zahlen, als sich mit der Unsicherheit einer Offenlegung persönlicher Daten ausezurteilen. Sicherheitsexperten raten jedoch generell davon ab, solche Forderungen zu bezahlen. Es gibt keine Garantie, dass eine Zahlung die Daten einer Person tatsächlich von dort entfernt, wo sie bereits kopiert oder verkauft wurden, und eine Zahlung kann jemanden als leichte Beute für zukünftige Erpressungsversuche markieren.

Die beim Flink-Datenleck angeblich gestohlenen Daten umfassen Informationen, die sowohl mit Kunden als auch mit Mitarbeitern verbunden sind, was bedeutet, dass die Offenlegung auch Personen betreffen könnte, die nie als Käufer mit dem Unternehmen interagiert haben. Diese Breite ist ein Grund dafür, dass dieser Vorfall Aufmerksamkeit über die üblichen Cybersecurity-Kreise hinaus erregt hat: Er veranschaulicht, wie ein einzelner Unternehmensvorfall direkte Konsequenzen für Tausende von Einzelpersonen haben kann, die keinen Einfluss darauf hatten, wie ihr Arbeitgeber oder der von ihnen genutzte Dienst ihre Daten gesichert hat.

Was das für Sie bedeutet

Wenn Sie jemals bei Flink bestellt oder für das Unternehmen gearbeitet haben, ist es ratsam, unerwartete Nachrichten, die sich auf ein Datenleck beziehen, mit Vorsicht zu behandeln. Legitime Benachrichtigungen über Datenlecks von Flink würden über offizielle Kanäle eingehen, nicht als Zahlungsforderung in Verbindung mit Kryptowährung. Nachrichten, die eine kleine Gebühr dafür verlangen, Ihre Daten privat zu halten, sind ein Kennzeichen von Erpressung, nicht ein legitimer Behebungsprozess.

Klicken Sie nicht auf Links und senden Sie keine Zahlungen aufgrund einer unaufgeforderten Nachricht, die behauptet, Ihre Daten als Geisel zu halten. Überprüfen Sie stattdessen jegliche Behauptungen über ein Datenleck über Flinks eigene Kommunikation oder vertrauenswürdige Nachrichtenberichterstattung, und beachten Sie die Sicherheitsgrundlagen, die nach jedem Datenleck gelten: Wiederverwendete Passwörter ändern, Multifaktor-Authentifizierung aktivieren, wo verfügbar, und Ihre Konten und E-Mails auf Anzeichen von Phishing überwachen, das möglicherweise Details aus den geleakten Daten referenziert, um überzeugender zu wirken.

Es lohnt sich auch, daran zu denken, dass die Untersuchung dieses Vorfalls noch aktiv ist. Details zum Umfang der Daten, welche spezifischen Felder offengelegt wurden und wie Flink zu reagieren plant, können sich weiterentwickeln. Ein Auge auf Updates zu halten, statt sofort auf eine Lösegeldforderung zu reagieren, ist in der Regel der sicherere Weg.

Erpressungstaktiken einen Schritt voraus bleiben

Das Flink-Datenleck ist eine Erinnerung daran, dass die Nachwirkungen eines Unternehmens-Hacks nicht immer auf Verhandlungen im Vorstandssaal beschränkt bleiben. Wenn Angreifer große Mengen persönlicher Daten exfiltrieren, können Einzelpersonen noch lange nach dem Verblassen der ersten Schlagzeile über das Datenleck zu direkten Zielen von Erpressungsversuchen werden.

Einige praktische Schritte können helfen, den Schaden zu begrenzen. Vermeiden Sie es, mit unaufgeforderten Lösegeldforderungen zu interagieren oder diese zu bezahlen, selbst wenn sie klein sind, da eine Zahlung keine wirkliche Sicherheit bietet und zu weiterer Zielsetzung einladen kann. Melden Sie verdächtige Nachrichten an das betroffene Unternehmen und an relevante Verbraucherschutz- oder Cyberkriminalitätsbehörden. Und betrachten Sie jedes Datenleck als Gelegenheit, Ihre umfassendere digitale Hygiene zu überprüfen, einschließlich Passwort-Wiederverwendung und Kontenüberwachung, da gestohlene Daten aus einem Vorfall oft später in unabhängigen Phishing-Kampagnen wieder auftauchen.

Während sich diese Geschichte entwickelt, bleibt es die beste Verteidigung gegen eine sekundäre Viktimisierung durch das Flink-Datenleck, sich durch verifizierte Berichterstattung informiert zu halten, statt auf unaufgeforderte Nachrichten zu reagieren.

FAQ Q1: Wer ist die Erpressergruppe hinter dem Flink-Datenleck? A1: Die Erpressergruppe hinter dem Angriff ist als LPG Group bekannt. Q2: Wie viel verlangt die LPG Group jetzt von einzelnen Opfern? A2: Die LPG Group verlangt 11,80 € bzw. den Gegenwert von 0,005 ETH von jeder Person, deren Daten im gestohlenen Datensatz auftauchen. Q3: Wie viel verlangte die LPG Group ursprünglich von Flink selbst? A3: Die Gruppe verlangte Berichten zufolge 100 ETH von Flink, damals etwa 237.300 € wert, im Austausch dafür, die gestohlenen Datensätze nicht zu veröffentlichen. Q4: Wessen Daten wurden angeblich beim Flink-Datenleck gestohlen? A4: Die LPG Group behauptete, Daten von mehr als einer Million Flink-Kunden und rund 13.000 Mitarbeitern exfiltriert zu haben. Q5: Sollten Opfer die Forderung von 11,80 € bezahlen? A5: Sicherheitsexperten raten generell davon ab zu zahlen, da es keine Garantie gibt, dass eine Zahlung die Daten einer Person entfernt, und eine Zahlung jemanden als leichte Beute für zukünftige Erpressungsversuche markieren kann. ---END---