Die Erpressungskampagne gegen Kunden nach dem Datenschutzverstoß bei Flink ist eine Erinnerung daran, dass ein Leck keine Passwörter oder Kartennummern enthalten muss, um echten Schaden anzurichten. Nachdem das Lebensmittellieferunternehmen Berichten zufolge eine Lösegeldforderung abgelehnt hat, fordern die Angreifer hinter dem Vorfall nun 100 ETH und haben begonnen, Kunden direkt per E-Mail zu kontaktieren.

Dieser Beitrag beschränkt sich auf das, was bisher berichtet wurde, trennt bestätigte Fakten von Behauptungen und skizziert praktische Schritte für jeden, der eine dieser Nachrichten erhalten haben könnte.

Was Flink bestätigt hat und was unbestätigt bleibt

Flink hat erklärt, dass Passwörter, Zahlungsinformationen und Bankdaten nicht offengelegt wurden. Das ist eine wichtige Aussage, denn diese Datenkategorien ermöglichen am direktesten Kontenübernahmen und Finanzbetrug.

Die Angreifer erzählen eine größere Geschichte. Eine Gruppe, die sich selbst LPG Group nennt, behauptet, Informationen über mehr als 1 Million Kunden und 13.000 Mitarbeiter erlangt zu haben. Flink hat diese Zahlen nicht bestätigt, daher sollten sie vorerst als unbestätigte Behauptungen behandelt werden. Erpressergruppen übertreiben Zahlen oft, um den Druck zu erhöhen, obwohl das in diesem Fall durch die Berichterstattung nicht belegt ist.

Dokumentiert ist die Auswirkung auf Kunden. Mindestens 10.000 Kunden in den Niederlanden erhielten Lösegeld-E-Mails. In Deutschland hatte Flink bis Samstag etwa 150 Kundenmeldungen erhalten und erklärte, Kunden direkt benachrichtigt zu haben.

Wie die Erpressungs-E-Mails die Kunden erreichten

Die Kampagne verwandelt eine Unternehmens-Lösegeldforderung in einen breiteren Erpressungsversuch. Statt nur Druck auf das Unternehmen auszuüben, gingen die Angreifer daran vorbei und kontaktierten einzelne Kunden, mit einer Forderung von 100 ETH nach der Ablehnung des Lösegelds.

Diese Taktik verschiebt den Druck. Ein Unternehmen kann entscheiden, nicht zu zahlen und die Konsequenzen zu tragen. Einzelne Kunden hingegen könnten alarmiert sein, wenn sie eine Nachricht erhalten, die zeigt, dass der Absender weiß, dass sie einen bestimmten Dienst nutzen. Das Ziel ist, Menschen in Panik zu versetzen, sie zur Zahlung zu bewegen oder zum Klicken zu verleiten.

Die Zahlung zu verweigern ist eine Haltung, die auch andere Organisationen eingenommen haben. Zum Vergleich lesen Sie unsere Berichterstattung darüber, wie Berlin eine Rhysida-Lösegeldforderung über 2,3 Mio. USD nach einem Diebstahl von 5,79 TB ablehnte. Die Verweigerung tends dazu, Angreifer zu anderen Formen des Drucks zu drängen, wie das Leaken von Daten oder die Kontaktaufnahme mit betroffenen Personen.

Was offengelegte Kontakt- und Bestelldaten dennoch gefährden

Es ist leicht, „keine Passwörter, keine Zahlungsdaten" zu hören und sich zu entspannen. Diese Reaktion ist verständlich, aber unvollständig. Selbst ohne Zugangsdaten oder Finanzdetails können grundlegende Kundeninformationen auf verschiedene Weise missbraucht werden:

  • Gezieltes Phishing: Angreifer, die wissen, dass Sie einen bestimmten Lieferdienst nutzen, können überzeugende Nachrichten erstellen, die Rückerstattungen, Bestellprobleme oder Kontowarnungen nachahmen.
  • Einschüchterung: Wie dieser Fall zeigt, kann allein die Tatsache, dass jemand Ihre Daten hat, als Druckmittel eingesetzt werden.
  • Folgebetrug: Offengelegte Kontaktdaten können weitergegeben oder weiterverkauft werden, was später zu unrelated Spam und Betrugsversuchen führt.

Die Berichterstattung gibt nicht genau an, welche Felder entwendet wurden, abgesehen von dem, was Flink als nicht offengelegt bezeichnete, daher sollten Kunden weder das Beste noch das Schlimmste annehmen. Der sicherste Ansatz ist, so zu handeln, als ob Ihre E-Mail-Adresse Betrügern bekannt ist, und sich entsprechend zu verhalten.

Dies passt auch zu einem breiteren Muster von Vorfällen, die Regulierungsbehörden zum Handeln veranlassen. Die EU hat kürzlich neue Cybersicherheitsstandards veröffentlicht im Anschluss an einen weiteren hochkarätigen Datenschutzverstoß, was den wachsenden Druck auf Organisationen widerspiegelt, personenbezogene Daten zu schützen.

Was das für Sie bedeutet

Wenn Sie jemals Flink genutzt haben, insbesondere in den Niederlanden oder Deutschland, könnten Sie eine Nachricht erhalten, die eine Zahlung in Kryptowährung fordert oder damit droht, Ihre Daten offenzulegen. Basierend auf dem, was berichtet wurde, gibt es keinen Grund zu zahlen. Zahlen garantiert nicht die Löschung von irgendetwas und markiert Sie als jemanden, der bereit ist zu reagieren.

Behandeln Sie jede unaufgeforderte Erpressungs-E-Mail als Phishing. Antworten Sie nicht, klicken Sie nicht auf Links und öffnen Sie keine Anhänge, und senden Sie keine Kryptowährung. Wenn die Nachricht Ihren Namen oder andere Details erwähnt, denken Sie daran, dass dies nur zeigt, dass der Absender einige Informationen besitzt, nicht dass er Zugriff auf Ihre Konten oder Ihr Geld hat.

Für Menschen anderswo gilt die Lektion für jede App, die Sie nutzen. Unternehmen speichern mehr als nur Passwörter, und Angreifer haben gelernt, dass Kontakt- und Bestelldetails ausreichen, um eine Kampagne durchzuführen.

Praktische Schritte für Flink-Kunden und andere App-Nutzer

  1. Nicht darauf eingehen. Ignorieren Sie die Forderung und zahlen Sie nicht in ETH oder einer anderen Währung.
  2. Melden Sie es. Leiten Sie die E-Mail an Flink weiter, falls ein Meldekanal bereitgestellt wurde, und nutzen Sie die Phishing-Meldefunktion Ihres E-Mail-Anbieters.
  3. Seien Sie skeptisch gegenüber verwandten Nachrichten. Behandeln Sie unerwartete Rückerstattungs-, Liefer- oder Kontosicherheits-E-Mails mit Vorsicht und gehen Sie direkt zur offiziellen App oder Website, anstatt Links zu verwenden.
  4. Verschärfen Sie Ihre Kontohygiene. Obwohl Flink sagt, dass Passwörter nicht offengelegt wurden, ist die Verwendung eines einzigartigen Passworts und die Aktivierung der Zwei-Faktor-Authentifizierung auf Ihren Konten eine sinnvolle Vorsichtsmaßnahme.
  5. Überwachen Sie Ihre Konten. Behalten Sie Kontoauszüge und Anmeldungen im Auge, um Ungewöhnliches zu erkennen.
  6. Bewahren Sie Aufzeichnungen auf. Speichern Sie die E-Mail und ihre Header, falls Behörden oder das Unternehmen sie anfordern.

Das Fazit

Der Erpressungsversuch gegen Kunden nach dem Datenschutzverstoß bei Flink zeigt, wie Angreifer sich anpassen, wenn ein Unternehmen Nein sagt. Die bestätigten Fakten sind begrenzt: Mindestens 10.000 niederländische Kunden erhielten Lösegeld-E-Mails, etwa 150 deutsche Kunden meldeten bis Samstag eine Kontaktaufnahme, und Flink sagt, dass Passwörter, Zahlungsinformationen und Bankdaten nicht offengelegt wurden. Die Behauptung, dass mehr als 1 Million Kunden betroffen sind, bleibt unbestätigt.

Behandeln Sie unaufgeforderte Erpressungs-E-Mails als Phishing, stärken Sie Ihre Kontosicherheit und bleiben Sie wachsam gegenüber Folge-Betrug. Für mehr Kontext dazu, wie Organisationen auf Angriffe reagieren, lesen Sie unseren Bericht darüber, wie Namibias Verteidigungsministerium und sein CSIRT einen Ransomware-Vorfall bewältigten, und behalten Sie vpn.social für Updates zu dieser Geschichte im Auge.