Wat er gebeurde bij het datalek van Flink

Bezorgdienst Flink is het nieuwste doelwit geworden van ransomware-afpersingsgroep LPG Group, die beweert gegevens te hebben gestolen van meer dan een miljoen klanten en 13.000 medewerkers. In plaats van simpelweg betaling van Flink te eisen om te voorkomen dat de gegevens worden gelekt, hebben de aanvallers een ongebruikelijke en agressieve stap gezet: ze zetten individuele klanten onder druk om ook te betalen.

Volgens berichtgeving van Cybernews worden slachtoffers opgeroepen om zelf een klein losgeld te betalen, los van welke eis dan ook die aan Flink als bedrijf is gesteld. Dit plaatst alledaagse gebruikers, mensen die simpelweg boodschappen of maaltijden via de app hebben besteld, in de ongemakkelijke positie dat ze op zichzelf als losgelddoelwit worden behandeld.

Hoe triple extortion werkt en waarom het consumenten rechtstreeks viseert

Traditionele ransomware-aanvallen volgden een simpele formule: versleutel de bestanden van een slachtoffer en eis betaling voor de decryptiesleutel. Later voegden aanvallers een tweede laag toe, bekend als double extortion, waarbij ze ook dreigen gestolen gegevens te publiceren als het losgeld niet wordt betaald, wat slachtoffers twee redenen geeft om toe te geven, zelfs als ze back-ups hebben.

Triple extortion, de tactiek die LPG Group tegen Flink lijkt te gebruiken, voegt een derde drukmiddel toe. In plaats van te stoppen bij de getroffen organisatie, benaderen aanvallers de mensen wier gegevens zijn blootgesteld, of dat nu klanten, medewerkers of zakenpartners zijn, en eisen ze individueel betaling van hen. De logica is vanuit het perspectief van een crimineel eenvoudig: een bedrijf heeft misschien cyberverzekeringen, juridisch advies en prikkels om te onderhandelen of betaling helemaal te weigeren. Een individuele klant, geconfronteerd met het vooruitzicht dat zijn persoonlijke informatie wordt gelekt of misbruikt, kan zich veel kwetsbaarder voelen en geneigd zijn een kleiner, ogenschijnlijk behapbaar bedrag te betalen om de dreiging gewoon te laten verdwijnen.

Deze verschuiving is belangrijk omdat ze verandert wie het onmiddellijke risico draagt. Het is niet langer alleen Flinks probleem om op te lossen. Het wordt een persoonlijke crisis voor iedereen wiens gegevens in de systemen van het bedrijf stonden, ongeacht of ze enige zeggenschap hadden over hoe die gegevens werden beveiligd.

Welke gegevens werden blootgesteld en hoe getroffen gebruikers zich kunnen beschermen

LPG Group beweert gegevens te hebben verkregen die gekoppeld zijn aan meer dan een miljoen Flink-klanten, samen met dossiers van ongeveer 13.000 medewerkers. Hoewel de volledige omvang en exacte categorieën van de blootgestelde informatie niet publiekelijk zijn uiteengezet, zou iedereen die de bezorgdienst van Flink heeft gebruikt dit moeten zien als een signaal om actie te ondernemen, niet om te wachten op verdere bevestiging.

Een paar concrete stappen kunnen het risico onmiddellijk verkleinen:

  • Wijzig onmiddellijk je Flink-accountwachtwoord en vermijd hergebruik van dat wachtwoord ergens anders.
  • Schakel tweestapsverificatie in op het account als dat beschikbaar is.
  • Let goed op phishing-e-mails of -berichten die verwijzen naar je Flink-bestelgeschiedenis, bezorgadres of accountgegevens, aangezien gestolen gegevens vaak worden gebruikt om scam-berichten overtuigend te laten lijken.
  • Ga niet in op een directe losgeldeis. Beveiligingsexperts adviseren consistent om individuele afpogingen niet te betalen, omdat betaling niet garandeert dat gegevens alsnog worden gelekt of verkocht, en het voor aanvallers een signaal is dat de tactiek werkt.
  • Houd bank- en betaaloverzichten in de gaten als je een kaart hebt gebruikt die aan je Flink-account is gekoppeld, en overweeg een fraudemelding als je iets verdachts opmerkt.

Waarom dit wijst op een bredere verschuiving in ransomware-tactieken tegen consumenten-apps

De zaak-Flink past in een groter patroon van ransomware-groepen die hun druktactieken opvoeren naarmate bedrijven beter worden in weigeren te betalen of herstellen vanuit back-ups. Wanneer een criminele onderneming zoals LPG Group zich rechtstreeks tot klanten wendt, weerspiegelt dat een berekening dat consumentgerichte apps, het soort dat miljoenen mensen achteloos gebruiken voor boodschappen, eten of bezorging, een grote en relatief zachte doelgroep vormen. Dit weerspiegelt ontwikkelingen die te zien zijn in andere ransomware-zaken die het nieuws halen, waaronder het lopende ransomware-proces in Zürich, waar aanklagers aandringen op een gevangenisstraf van 12 jaar als onderdeel van een bredere inspanning om ransomware-operators verantwoordelijk te houden. De juridische gevolgen nemen toe, maar ook de verfijning en brutaliteit van de aanvallen zelf.

Wat dit voor jou betekent

Als je Flink of een vergelijkbare bezorgapp gebruikt, is dit incident een herinnering dat een datalek bij een bedrijf dat je vertrouwt met je adres, betaalgegevens of bestelgeschiedenis, snel een persoonlijk beveiligingsprobleem kan worden, niet alleen een bedrijfsprobleem. Triple extortion-ransomwaretactieken zijn ontworpen om die angst uit te buiten, maar ze werken alleen als doelwitten in paniek raken en betalen. Kalm blijven, inloggegevens wijzigen, letten op phishing en weigeren om op losgeldeisen in te gaan, zijn de meest effectieve reacties die individuele gebruikers op dit moment tot hun beschikking hebben.

Belangrijkste punten

  • Wijzig je Flink-wachtwoord en schakel tweestapsverificatie in als je dat nog niet hebt gedaan.
  • Betaal geen enkele losgeldeis die rechtstreeks naar jou als klant wordt gestuurd.
  • Let op phishingpogingen die verwijzen naar je bestelling of accountgegevens.
  • Houd financiële overzichten in de gaten voor ongebruikelijke activiteit met betrekking tot een kaart die op de app is gebruikt.
  • Blijf op de hoogte van hoe ransomware-vervolgingen, zoals de zaak in Zürich, de verantwoordingsplicht voor deze aanvallen in de toekomst vormgeven.