La campagne d'extorsion des clients suite à la fuite de données de Flink rappelle qu'une fuite n'a pas besoin de mots de passe ni de numéros de carte pour causer de réels problèmes. Après que l'entreprise de livraison de courses a, selon les informations disponibles, refusé une demande de rançon, les attaquants à l'origine de l'incident cherchent désormais à obtenir 100 ETH et ont commencé à envoyer des e-mails directement aux clients.
Cet article s'en tient à ce qui a été rapporté jusqu'à présent, distingue les faits confirmés des allégations, et présente des mesures pratiques pour toute personne susceptible d'avoir reçu l'un de ces messages.
Ce que Flink a confirmé et ce qui reste non vérifié
Flink a déclaré que les mots de passe, les informations de paiement et les données bancaires n'avaient pas été exposés. C'est une déclaration importante, car ce sont les catégories de données qui permettent le plus directement l'usurpation de compte et la fraude financière.
Les attaquants racontent une histoire plus vaste. Un groupe se faisant appeler LPG Group a affirmé avoir obtenu des informations sur plus d'un million de clients et 13 000 employés. Flink n'a pas confirmé ces chiffres, ils doivent donc être considérés comme des allégations non vérifiées pour l'instant. Les groupes d'extorsion gonflent souvent les chiffres pour accroître la pression, bien que cela ne soit pas établi par les informations rapportées dans ce cas précis.
Ce qui est documenté, c'est l'impact sur les clients. Au moins 10 000 clients aux Pays-Bas ont reçu des e-mails de rançon. En Allemagne, Flink avait reçu environ 150 signalements de clients jusqu'à samedi et a déclaré avoir notifié les clients directement.
Comment les e-mails d'extorsion ont atteint les clients
La campagne transforme une demande de rançon ciblant une entreprise en une tentative d'extorsion plus large. Au lieu de faire pression uniquement sur l'entreprise, les attaquants l'ont contournée et ont contacté des clients individuels, avec une demande liée à 100 ETH après le refus de la rançon.
Cette tactique déplace la pression. Une entreprise peut décider de ne pas payer et d'en assumer les conséquences. Les clients individuels, en revanche, peuvent s'alarmer en recevant un message montrant que l'expéditeur sait qu'ils utilisent un service spécifique. Le but est de faire paniquer les gens, de les pousser à payer ou à cliquer.
Refuser de payer est une position que d'autres organisations ont également adoptée. À titre de comparaison, consultez notre article sur la façon dont Berlin a refusé une rançon de 2,3 millions de dollars liée à Rhysida après un important vol de données. Le refus tend à pousser les attaquants vers d'autres formes de levier, comme la publication de données ou le contact des personnes concernées.
Ce que les données de contact et de commande exposées mettent encore en danger
Il est facile d'entendre « pas de mots de passe, pas de données de paiement » et de se détendre. Cette réaction est compréhensible, mais incomplète. Même sans identifiants ni détails financiers, les informations de base des clients peuvent être exploitées de plusieurs manières :
- Hameçonnage ciblé : Les attaquants qui savent que vous utilisez un service de livraison particulier peuvent créer des messages convaincants imitant des remboursements, des problèmes de commande ou des alertes de compte.
- Intimidation : Comme le montre ce cas, le simple fait que quelqu'un détienne vos informations peut être utilisé comme tactique de pression.
- Arnaques ultérieures : Les coordonnées divulguées peuvent être partagées ou revendues, entraînant du spam et des tentatives de fraude sans rapport ultérieurement.
Les informations rapportées ne précisent pas exactement quels champs ont été prélevés au-delà de ce que Flink a déclaré ne pas avoir été exposé, les clients doivent donc éviter de supposer le meilleur ou le pire scénario. L'approche la plus sûre est d'agir comme si votre adresse e-mail était connue des escrocs et de vous comporter en conséquence.
Cela s'inscrit également dans un schéma plus large d'incidents poussant les régulateurs à agir. L'UE a récemment publié de nouvelles normes de cybersécurité à la suite d'une autre fuite très médiatisée, reflétant la pression croissante sur les organisations pour protéger les données personnelles.
Ce que cela signifie pour vous
Si vous avez déjà utilisé Flink, en particulier aux Pays-Bas ou en Allemagne, vous pourriez recevoir un message exigeant un paiement en cryptomonnaie ou menaçant d'exposer vos données. D'après ce qui a été rapporté, il n'y a aucune raison de payer. Payer ne garantit la suppression de rien et vous identifie comme quelqu'un disposé à répondre.
Traitez tout e-mail d'extorsion non sollicité comme du hameçonnage. Ne répondez pas, ne cliquez pas sur les liens et n'ouvrez pas les pièces jointes, et n'envoyez pas de cryptomonnaie. Si le message mentionne votre nom ou d'autres détails, rappelez-vous que cela montre seulement que l'expéditeur détient certaines informations, pas qu'il a accès à vos comptes ou à votre argent.
Pour les personnes ailleurs, la leçon s'applique à toute application que vous utilisez. Les entreprises détiennent plus que des mots de passe, et les attaquants ont appris que les coordonnées et les détails de commande suffisent pour mener une campagne.
Mesures pratiques pour les clients de Flink et les autres utilisateurs d'applications
- Ne réagissez pas. Ignorez la demande et ne payez pas en ETH ni en aucune autre devise.
- Signalez-le. Transférez l'e-mail à Flink s'il a fourni un canal de signalement, et utilisez la fonction de signalement d'hameçonnage de votre fournisseur de messagerie.
- Soyez sceptique face aux messages connexes. Traitez avec prudence les e-mails inattendus concernant des remboursements, des livraisons ou la sécurité du compte, et rendez-vous directement sur l'application ou le site web officiel plutôt que d'utiliser des liens.
- Renforcez l'hygiène de vos comptes. Bien que Flink affirme que les mots de passe n'ont pas été exposés, utiliser un mot de passe unique et activer l'authentification à deux facteurs sur vos comptes est une précaution judicieuse.
- Surveillez vos comptes. Gardez un œil sur vos relevés bancaires et vos connexions pour détecter toute activité inhabituelle.
- Conservez des preuves. Sauvegardez l'e-mail et ses en-têtes au cas où les autorités ou l'entreprise les demanderaient.
L'essentiel
La tentative d'extorsion des clients suite à la fuite de données de Flink montre comment les attaquants s'adaptent lorsqu'une entreprise refuse. Les faits confirmés sont limités : au moins 10 000 clients néerlandais ont reçu des e-mails de rançon, environ 150 clients allemands ont signalé avoir été contactés jusqu'à samedi, et Flink affirme que les mots de passe, les informations de paiement et les données bancaires n'ont pas été exposés. L'affirmation selon laquelle plus d'un million de clients seraient concernés reste non confirmée.
Traitez les e-mails d'extorsion non sollicités comme du hameçonnage, renforcez la sécurité de vos comptes et restez vigilant face aux arnaques ultérieures. Pour plus de contexte sur la façon dont les organisations réagissent aux attaques, lisez notre rapport sur la manière dont le ministère de la Défense de Namibie et son CSIRT ont géré un incident de rançongiciel, et surveillez vpn.social pour les mises à jour de cette affaire.




