Kampanja iznuđivanja kupaca nakon kršenja podataka u Flinku podsjetnik je da curenje podataka ne mora uključivati lozinke ili brojeve kartica da bi izazvalo pravu nevolju. Nakon što je tvrtka za dostavu namirnica navodno odbila zahtjev za otkupninom, napadači koji stoje iza incidenta sada traže 100 ETH i počeli su izravno slati e-poruke kupcima.
Ovaj se članak drži onoga što je do sada objavljeno, razdvaja potvrđene činjenice od tvrdnji i navodi praktične korake za svakoga tko je možda primio jednu od tih poruka.
Što je Flink potvrdio, a što ostaje nepotvrđeno
Flink je izjavio da lozinke, podaci o plaćanju i bankovni podaci nisu bili izloženi. To je važna izjava jer su to kategorije podataka koje najizravnije omogućuju preuzimanje računa i financijsku prijevaru.
Napadači pričaju veću priču. Grupa koja sebe naziva LPG Group tvrdila je da je došla do podataka o više od 1 milijuna kupaca i 13.000 zaposlenika. Flink nije potvrdio te brojke, pa ih za sada treba smatrati nepotvrđenim tvrdnjama. Grupe za iznuđivanje često napuhuju brojke kako bi povećale pritisak, iako to nije nešto što izvješćivanje u ovom slučaju utvrđuje.
Ono što je dokumentirano jest utjecaj na kupce. Najmanje 10.000 kupaca u Nizozemskoj primilo je e-poruke s otkupninom. U Njemačkoj je Flink do subote zaprimio oko 150 prijava kupaca i izjavio da je izravno obavijestio kupce.
Kako su e-poruke za iznuđivanje stigle do kupaca
Kampanja pretvara korporativni zahtjev za otkupninom u širi pokušaj iznuđivanja. Umjesto da vrše pritisak samo na tvrtku, napadači su je zaobišli i kontaktirali pojedinačne kupce, sa zahtjevom vezanim uz 100 ETH nakon odbijanja otkupnine.
Ova taktika preusmjerava pritisak. Tvrtka može odlučiti ne platiti i podnijeti posljedice. Pojedinačni kupci, s druge strane, mogu se uznemiriti kada prime poruku koja pokazuje da pošiljatelj zna da koriste određenu uslugu. Cilj je natjerati ljude da paničare, plate ili kliknu.
Odbijanje plaćanja stav je koji su zauzele i druge organizacije. Za usporedbu, pogledajte naš članak o tome kako je Berlin odbio Rhysida otkupninu od 2,3 milijuna dolara nakon velike krađe podataka. Odbijanje obično gura napadače prema drugim oblicima poluge, poput curenja podataka ili kontaktiranja pogođenih ljudi.
Što izloženi kontaktni podaci i podaci o narudžbama i dalje ugrožavaju
Lako je čuti "nema lozinki, nema podataka o plaćanju" i opustiti se. Ta je reakcija razumljiva, ali nepotpuna. Čak i bez vjerodajnica ili financijskih podataka, osnovni podaci o kupcima mogu se zloupotrijebiti na nekoliko načina:
- Ciljani phishing: Napadači koji znaju da koristite određenu uslugu dostave mogu sastaviti uvjerljive poruke koje oponašaju povrate, probleme s narudžbom ili upozorenja o računu.
- Zastrašivanje: Kao što ovaj slučaj pokazuje, sama činjenica da netko ima vaše podatke može se iskoristiti kao taktika pritiska.
- Naknadne prijevare: procurjeli kontaktni podaci mogu se dijeliti ili preprodati, što kasnije dovodi do nepovezanog spama i pokušaja prijevare.
Izvješćivanje ne precizira točno koja su polja uzeta osim onoga što je Flink rekao da nije izloženo, pa kupci trebaju izbjegavati pretpostavke o najboljem ili najgorem scenariju. Najsigurniji pristup je ponašati se kao da prevaranti znaju vašu adresu e-pošte i postupati u skladu s tim.
To se također uklapa u širi obrazac incidenata koji potiču regulatore na djelovanje. EU je nedavno objavila nove standarde kibernetičke sigurnosti nakon još jednog visokoprofilnog kršenja podataka, što odražava rastući pritisak na organizacije da zaštite osobne podatke.
Što to znači za vas
Ako ste ikada koristili Flink, posebno u Nizozemskoj ili Njemačkoj, možda ćete primiti poruku koja zahtijeva plaćanje u kriptovaluti ili prijeti otkrivanjem vaših podataka. Na temelju objavljenog, nema razloga za plaćanje. Plaćanje ne jamči brisanje bilo čega i označava vas kao nekoga tko je voljan odgovoriti.
Svaku neželjenu e-poruku s iznudom tretirajte kao phishing. Ne odgovarajte, ne klikajte na poveznice ni ne otvarajte privitke i ne šaljite kriptovalutu. Ako poruka spominje vaše ime ili druge pojedinosti, zapamtite da to samo pokazuje da pošiljatelj posjeduje neke informacije, a ne da ima pristup vašim računima ili novcu.
Za ljude drugdje, lekcija se primjenjuje na svaku aplikaciju koju koristite. Tvrtke drže više od lozinki, a napadači su naučili da su kontaktni podaci i podaci o narudžbama dovoljni za vođenje kampanje.
Praktični koraci za Flink kupce i druge korisnike aplikacija
- Ne stupajte u kontakt. Ignorirajte zahtjev i ne plaćajte u ETH-u ni bilo kojoj drugoj valuti.
- Prijavite to. Proslijedite e-poruku Flinku ako je osigurao kanal za prijavu i upotrijebite funkciju za prijavu phishingu svog pružatelja e-pošte.
- Budite skeptični prema povezanim porukama. S oprezom postupajte s neočekivanim e-porukama o povratima, dostavi ili sigurnosti računa i idite izravno na službenu aplikaciju ili web-stranicu umjesto putem poveznica.
- Pojačajte higijenu računa. Iako Flink kaže da lozinke nisu bile izložene, korištenje jedinstvene lozinke i omogućavanje dvofaktorske autentifikacije na vašim računima razumna je mjera predostrožnosti.
- Nadzirite svoje račune. Pratite bankovne izvatke i prijave zbog bilo čega neobičnog.
- Čuvajte zapise. Spremite e-poruku i njezina zaglavlja u slučaju da ih zatraže nadležna tijela ili tvrtka.
Zaključak
Pokušaj iznuđivanja kupaca nakon kršenja podataka u Flinku pokazuje kako se napadači prilagođavaju kada tvrtka kaže ne. Potvrđene činjenice su ograničene: najmanje 10.000 nizozemskih kupaca primilo je e-poruke s otkupninom, oko 150 njemačkih kupaca prijavilo je kontakt do subote, a Flink kaže da lozinke, podaci o plaćanju i bankovni podaci nisu bili izloženi. Tvrdnja o više od 1 milijuna pogođenih kupaca ostaje nepotvrđena.
Neželjene e-poruke s iznudom tretirajte kao phishing, ojačajte sigurnost svojih računa i ostanite na oprezu zbog naknadnih prijevara. Za više konteksta o tome kako organizacije reagiraju na napade, pročitajte naš izvještaj o tome kako su namibijsko Ministarstvo obrane i njegov CSIRT postupali u incidentu s ransomwareom i pratite vpn.social za ažuriranja o ovoj priči.




