La campagna di estorsione ai clienti dopo la violazione dei dati di Flink è un promemoria del fatto che una fuga di dati non ha bisogno di password o numeri di carta per causare veri problemi. Dopo che la società di consegna di generi alimentari avrebbe rifiutato una richiesta di riscatto, gli attaccanti dietro l'incidente stanno ora chiedendo 100 ETH e hanno iniziato a inviare email direttamente ai clienti.

Questo articolo si attiene a quanto è stato finora riportato, separa i fatti confermati dalle affermazioni e delinea passi pratici per chiunque possa aver ricevuto uno di questi messaggi.

Cosa ha confermato Flink e cosa rimane non verificato

Flink ha dichiarato che password, informazioni di pagamento e dati bancari non sono stati esposti. È una dichiarazione importante, perché quelle sono le categorie di dati che più direttamente consentono la compromissione degli account e le frodi finanziarie.

Gli attaccanti raccontano una storia più grande. Un gruppo che si autodefinisce LPG Group ha affermato di aver ottenuto informazioni su più di 1 milione di clienti e 13.000 dipendenti. Flink non ha confermato queste cifre, quindi per ora dovrebbero essere trattate come affermazioni non verificate. I gruppi di estorsione spesso gonfiano i numeri per aumentare la pressione, anche se questo non è qualcosa che il resoconto stabilisce in questo caso.

Ciò che è documentato è l'impatto sui clienti. Almeno 10.000 clienti nei Paesi Bassi hanno ricevuto email di riscatto. In Germania, Flink aveva ricevuto circa 150 segnalazioni da clienti entro sabato e ha dichiarato di aver notificato direttamente i clienti.

Come le email di estorsione hanno raggiunto i clienti

La campagna trasforma una richiesta di ransomware aziendale in un tentativo di estorsione più ampio. Invece di fare pressione solo sull'azienda, gli attaccanti l'hanno aggirata e hanno contattato i singoli clienti, con una richiesta legata a 100 ETH dopo il rifiuto del riscatto.

Questa tattica sposta la pressione. Un'azienda può decidere di non pagare e assorbire le conseguenze. I singoli clienti, d'altra parte, possono sentirsi allarmati quando ricevono un messaggio che mostra che il mittente sa che usano un servizio specifico. L'obiettivo è far panicare le persone, farle pagare o farle cliccare.

Rifiutarsi di pagare è una posizione che anche altre organizzazioni hanno adottato. Per confronto, vedi la nostra copertura di come Berlino ha rifiutato un riscatto Rhysida da 2,3 milioni di dollari dopo un grande furto di dati. Il rifiuto tende a spingere gli attaccanti verso altre forme di leva, come la fuga di dati o il contatto con le persone colpite.

Cosa mettono ancora a rischio i dati di contatto e degli ordini esposti

È facile sentire "niente password, niente dati di pagamento" e rilassarsi. Questa reazione è comprensibile, ma incompleta. Anche senza credenziali o dettagli finanziari, le informazioni di base dei clienti possono essere utilizzate in modo improprio in diversi modi:

  • Phishing mirato: Gli attaccanti che sanno che usi un particolare servizio di consegna possono creare messaggi convincenti che imitano rimborsi, problemi con gli ordini o avvisi sull'account.
  • Intimidazione: Come mostra questo caso, il semplice fatto che qualcuno abbia i tuoi dati può essere usato come tattica di pressione.
  • Truffe successive: I dettagli di contatto trapelati possono essere condivisi o rivenduti, portando a spam e tentativi di frode non correlati in seguito.

Il resoconto non specifica esattamente quali campi siano stati sottratti oltre a ciò che Flink ha detto non essere stato esposto, quindi i clienti dovrebbero evitare di presumere il caso migliore o peggiore. L'approccio più sicuro è comportarsi come se il tuo indirizzo email fosse noto ai truffatori e agire di conseguenza.

Questo si inserisce anche in un quadro più ampio di incidenti che spingono le autorità di regolamentazione ad agire. L'UE ha recentemente pubblicato nuovi standard di cybersecurity sulla scia di un'altra violazione di alto profilo, riflettendo la crescente pressione sulle organizzazioni affinché proteggano i dati personali.

Cosa significa per te

Se hai mai usato Flink, in particolare nei Paesi Bassi o in Germania, potresti ricevere un messaggio che richiede il pagamento in criptovaluta o che minaccia di esporre i tuoi dati. In base a quanto è stato riportato, non c'è motivo di pagare. Pagare non garantisce la cancellazione di nulla e ti segnala come qualcuno disposto a rispondere.

Tratta qualsiasi email di estorsione non richiesta come phishing. Non rispondere, non cliccare sui link né aprire allegati e non inviare criptovaluta. Se il messaggio fa riferimento al tuo nome o ad altri dettagli, ricorda che questo mostra solo che il mittente possiede alcune informazioni, non che abbia accesso ai tuoi account o al tuo denaro.

Per le persone altrove, la lezione vale per qualsiasi app tu usi. Le aziende detengono più delle password, e gli attaccanti hanno imparato che i dettagli di contatto e degli ordini sono sufficienti per condurre una campagna.

Passi pratici per i clienti Flink e altri utenti di app

  1. Non interagire. Ignora la richiesta e non pagare in ETH o in qualsiasi altra valuta.
  2. Segnalalo. Inoltra l'email a Flink se ha fornito un canale di segnalazione e usa la funzione di segnalazione phishing del tuo provider di posta elettronica.
  3. Sii scettico sui messaggi correlati. Tratta con cautela le email inaspettate su rimborsi, consegne o sicurezza dell'account e vai direttamente all'app o al sito web ufficiale invece di usare i link.
  4. Rafforza l'igiene dell'account. Sebbene Flink affermi che le password non sono state esposte, usare una password unica e abilitare l'autenticazione a due fattori sui tuoi account è una precauzione sensata.
  5. Monitora i tuoi account. Tieni d'occhio gli estratti conto bancari e gli accessi per qualsiasi cosa insolita.
  6. Conserva le prove. Salva l'email e le sue intestazioni nel caso in cui le autorità o l'azienda le richiedano.

In conclusione

Il tentativo di estorsione ai clienti dopo la violazione dei dati di Flink mostra come gli attaccanti si adattano quando un'azienda dice no. I fatti confermati sono limitati: almeno 10.000 clienti olandesi hanno ricevuto email di riscatto, circa 150 clienti tedeschi hanno segnalato il contatto entro sabato e Flink afferma che password, informazioni di pagamento e dati bancari non sono stati esposti. L'affermazione di oltre 1 milione di clienti colpiti rimane non confermata.

Tratta le email di estorsione non richieste come phishing, rafforza la sicurezza del tuo account e resta vigile per le truffe successive. Per maggiori contesto su come le organizzazioni rispondono agli attacchi, leggi il nostro resoconto su come il Ministero della Difesa della Namibia e il suo CSIRT hanno gestito un incidente ransomware, e tieni d'occhio vpn.social per aggiornamenti su questa storia.