De klantafpersingscampagne na het datalek bij Flink is een herinnering dat een lek geen wachtwoorden of kaartnummers nodig heeft om echte problemen te veroorzaken. Nadat het bezorgbedrijf voor boodschappen naar verluidt een losgeldeis weigerde, eisen de aanvallers achter het incident nu 100 ETH en zijn ze klanten direct gaan e-mailen.
Dit artikel blijft bij wat tot nu toe is gerapporteerd, scheidt bevestigde feiten van beweringen en schetst praktische stappen voor iedereen die een van deze berichten mogelijk heeft ontvangen.
Wat Flink bevestigde en wat ongeverifieerd blijft
Flink heeft gezegd dat wachtwoorden, betaalgegevens en bankgegevens niet zijn blootgesteld. Dat is een belangrijke verklaring, want dat zijn de categorieën gegevens die het meest direct accountovername en financiële fraude mogelijk maken.
De aanvallers vertellen een groter verhaal. Een groep die zichzelf LPG Group noemt, beweerde informatie te hebben verkregen over meer dan 1 miljoen klanten en 13.000 medewerkers. Flink heeft die cijfers niet bevestigd, dus ze moeten voorlopig als ongeverifieerde beweringen worden behandeld. Afpersgroepen blazen aantallen vaak op om de druk te vergroten, hoewel dat in dit geval niet door de berichtgeving wordt vastgesteld.
Wat gedocumenteerd is, is de impact op klanten. Minstens 10.000 klanten in Nederland hebben losgeld-e-mails ontvangen. In Duitsland had Flink tegen zaterdag ongeveer 150 klantmeldingen ontvangen en zei het klanten direct te hebben geïnformeerd.
Hoe de afpersingsmails klanten bereikten
De campagne verandert een zakelijke ransomware-eis in een bredere afpoging tot afpersing. In plaats van alleen druk uit te oefenen op het bedrijf, gingen de aanvallers eromheen en contacteerden individuele klanten, met een eis gekoppeld aan 100 ETH na de weigering van het losgeld.
Deze tactiek verschuift de druk. Een bedrijf kan besluiten niet te betalen en de gevolgen te dragen. Individuele klanten daarentegen kunnen gealarmeerd raken wanneer ze een bericht ontvangen waaruit blijkt dat de afzender weet dat ze een specifieke dienst gebruiken. Het doel is om mensen in paniek te laten raken, te laten betalen of te laten klikken.
Weigeren te betalen is een houding die ook andere organisaties hebben aangenomen. Ter vergelijking: zie onze berichtgeving over hoe Berlijn een Rhysida-losgeld van $2,3 miljoen weigerde na een grote datadiefstal. Weigering duwt aanvallers doorgaans naar andere vormen van druk, zoals het lekken van gegevens of het contacteren van getroffen personen.
Welk risico blootgestelde contact- en bestelgegevens alsnog vormen
Het is gemakkelijk om "geen wachtwoorden, geen betaalgegevens" te horen en op te ademen. Die reactie is begrijpelijk, maar onvolledig. Zelfs zonder inloggegevens of financiële details kunnen basisklantgegevens op meerdere manieren worden misbruikt:
- Gerichte phishing: Aanvallers die weten dat je een bepaalde bezorgdienst gebruikt, kunnen overtuigende berichten maken die lijken op terugbetalingen, bestelproblemen of accountwaarschuwingen.
- Intimidatie: Zoals deze zaak laat zien, kan alleen al het feit dat iemand je gegevens heeft, worden gebruikt als drukmiddel.
- Vervolgscams: Gelekte contactgegevens kunnen worden gedeeld of doorverkocht, wat later tot ongerelateerde spam en fraudepogingen leidt.
De berichtgeving specificeert niet precies welke velden zijn buitgemaakt, afgezien van wat Flink zei niet te zijn blootgesteld, dus klanten moeten niet uitgaan van het beste of het slechtste scenario. De veiligste aanpak is te handelen alsof je e-mailadres bekend is bij oplichters en je daarnaar te gedragen.
Dit past ook in een breder patroon van incidenten die toezichthouders tot actie aanzetten. De EU heeft onlangs nieuwe cybersecuritynormen gepubliceerd na weer een hoogprofiel datalek, wat de groeiende druk op organisaties om persoonsgegevens te beschermen weerspiegelt.
Wat dit voor jou betekent
Als je ooit Flink hebt gebruikt, met name in Nederland of Duitsland, kun je een bericht ontvangen waarin betaling in cryptocurrency wordt geëist of wordt gedreigd met het openbaar maken van je gegevens. Op basis van wat is gerapporteerd, is er geen reden om te betalen. Betalen garandeert niet dat iets wordt verwijderd, en het markeert je als iemand die bereid is te reageren.
Behandel elke ongevraagde afpersingsmail als phishing. Antwoord niet, klik niet op links en open geen bijlagen, en stuur geen cryptocurrency. Als het bericht je naam of andere details noemt, onthoud dan dat dit alleen aantoont dat de afzender enige informatie heeft, niet dat ze toegang hebben tot je accounts of geld.
Voor mensen elders geldt de les voor elke app die je gebruikt. Bedrijven bezitten meer dan wachtwoorden, en aanvallers hebben geleerd dat contact- en bestelgegevens genoeg zijn om een campagne te voeren.
Praktische stappen voor Flink-klanten en andere app-gebruikers
- Reageer niet. Negeer de eis en betaal niet in ETH of een andere valuta.
- Meld het. Stuur de e-mail door naar Flink als het een meldkanaal heeft voorzien, en gebruik de phishingmeldingsfunctie van je e-mailprovider.
- Wees sceptisch over gerelateerde berichten. Behandel onverwachte e-mails over terugbetalingen, bezorging of accountbeveiliging met voorzichtigheid, en ga direct naar de officiële app of website in plaats van links te gebruiken.
- Verbeter je accounthygiëne. Hoewel Flink zegt dat wachtwoorden niet zijn blootgesteld, is het gebruik van een uniek wachtwoord en het inschakelen van tweefactorauthenticatie op je accounts een verstandige voorzorgsmaatregel.
- Houd je accounts in de gaten. Let op bankafschriften en logins voor alles wat ongebruikelijk is.
- Bewaar gegevens. Sla de e-mail en de headers op voor het geval autoriteiten of het bedrijf erom vragen.
De conclusie
De klantafpersingspoging na het datalek bij Flink laat zien hoe aanvallers zich aanpassen wanneer een bedrijf nee zegt. De bevestigde feiten zijn beperkt: minstens 10.000 Nederlandse klanten hebben losgeld-e-mails ontvangen, ongeveer 150 Duitse klanten meldden tegen zaterdag contact, en Flink zegt dat wachtwoorden, betaalgegevens en bankgegevens niet zijn blootgesteld. De bewering dat meer dan 1 miljoen klanten getroffen zijn, blijft onbevestigd.
Behandel ongevraagde afpersingsmails als phishing, versterk je accountbeveiliging en blijf alert op vervolgscams. Voor meer context over hoe organisaties op aanvallen reageren, lees ons rapport over hoe Namibië's Ministerie van Defensie en zijn CSIRT een ransomware-incident aanpakten, en houd vpn.social in de gaten voor updates over dit verhaal.




