En ny vri i Flink-databruddet

Etterspillet etter Flink-databrudd har tatt en uvanlig vending. Ifølge rapportering om hendelsen presser utpressingsgruppen bak angrepet, kjent som LPG Group, ikke lenger bare dagligvareleveringsselskapet for en utbetaling. Nettskurkene sender nå løsepengekrav direkte til enkeltkunder og ansatte hvis personopplysninger angivelig ble stjålet.

Som tidligere rapportert, hevdet LPG Group å ha eksfiltrert data tilhørende mer enn én million Flink-kunder og omtrent 13 000 ansatte. Det tidligere kravet var rettet mot Flink selv, der gruppen angivelig krevde 100 ETH, verdt rundt 237 300 euro på det tidspunktet, i bytte mot å ikke lekke de stjålne opplysningene. Flinks interne systemer ble bekreftet som det berørte miljøet, og etterforskningen av bruddet pågår fortsatt.

Det som gjør denne siste utviklingen bemerkelsesverdig, er endringen i taktikk. I stedet for å stole utelukkende på å presse selskapet, kontakter angriperne angivelig enkeltpersoner direkte og krever et mye mindre beløp: 11,80 euro, eller tilsvarende 0,005 ETH, fra hver person hvis data finnes i det stjålne datasettet. Implikasjonen er at betaling av det lille beløpet kan holde den enkeltes spesifikke informasjon borte fra en offentlig lekkasje, mens manglende betaling kan bety at dataene deres publiseres sammen med alles andres.

Hvorfor målretting mot enkeltpersoner endrer regnestykket

Denne tilnærmingen, noen ganger kalt flernivå- eller trippelutpressing, er et avvik fra den mer kjente oppskriften der en løsepenge- eller utpressingsgruppe forhandler utelukkende med den rammede organisasjonen. Ved å kontakte kunder og ansatte separat, skaper angriperne en ekstra inntektsstrøm og legger til psykologisk press som en bedriftsforhandling alene ikke genererer.

For personene som mottar disse meldingene, er kravet bevisst lite. En betaling på 11,80 euro er lett å avfeie som trivielt, noe som sannsynligvis er poenget. Utpressere regner med at ofrene bestemmer seg for at det er enklere å betale et lite beløp enn å håndtere usikkerheten ved å få personopplysninger avslørt. Men sikkerhetseksperter advarer generelt mot å betale denne typen krav. Det er ingen garanti for at betaling faktisk fjerner en persons data fra der de allerede er kopiert eller solgt, og å betale kan markere noen som et lett mål for fremtidige utpressingsforsøk.

Dataene som angivelig ble stjålet i Flink-bruddet, inkluderer informasjon knyttet til både kunder og ansatte, noe som betyr at eksponeringen kan berøre personer som aldri har hatt noe med selskapet å gjøre som kunde i det hele tatt. Denne bredden er en del av grunnen til at denne hendelsen har tiltrukket seg oppmerksomhet utenfor de vanlige cybersikkerhetskretsene: den illustrerer hvordan et enkelt bedriftsbrudd kan få direkte konsekvenser for tusenvis av enkeltpersoner som ikke hadde noen innflytelse på hvordan arbeidsgiveren deres eller tjenesten de brukte, sikret dataene deres.

Hva dette betyr for deg

Hvis du noen gang har lagt inn en bestilling hos Flink eller jobbet for selskapet, er det verdt å behandle enhver uventet melding som refererer til et databrudd, med forsiktighet. Legitime brudvarsler fra Flink vil komme gjennom offisielle kanaler, ikke som et betalingskrav knyttet til kryptovaluta. Meldinger som ber om et lite gebyr i bytte mot å holde dataene dine private, er et kjennetegn på utpressing, ikke en legitim utbedringsprosess.

Ikke klikk på lenker eller send betaling basert på en uoppfordret melding som hevder å holde dataene dine som gissel. Verifiser i stedet eventuelle bruddpåstander gjennom Flinks egne kommunikasjoner eller pålitelig nyhetsdekning, og vurder de grunnleggende sikkerhetstiltakene som gjelder etter ethvert brudd: bytt passord som er gjenbrukt, aktiver flerfaktorautentisering der det er tilgjengelig, og overvåk kontoene og e-posten din for tegn på phishing som kan referere til detaljer fra de lekke dataene for å fremstå mer overbevisende.

Det er også verdt å huske at etterforskningen av denne hendelsen fortsatt er aktiv. Detaljer om omfanget av dataene, hvilke spesifikke felt som ble eksponert, og hvordan Flink planlegger å respondere, kan fortsette å utvikle seg. Å holde øye med oppdateringer i stedet for å reagere umiddelbart på et løsepengekrav er generelt den tryggeste veien.

Å ligge i forkant av utpressingstaktikker

Flink-databruddet er en påminnelse om at etterdønningene av et bedriftshack ikke alltid holder seg begrenset til forhandlinger i styrerommet. Når angripere eksfiltrerer store mengder personopplysninger, kan enkeltpersoner bli direkte mål for utpressingsforsøk lenge etter at den første bruddoverskriften er glemt.

Noen praktiske tiltak kan bidra til å begrense skaden. Unngå å engasjere deg i eller betale uoppfordrede løsepengekrav, selv små, siden betaling ikke gir noen reell forsikring og kan invitere til ytterligere målretting. Rapporter mistenkelige meldinger til selskapet som er involvert og til relevante forbrukervern- eller cyberkriminalitetsmyndigheter. Og behandle ethvert brudd som en anledning til å gjennomgå din bredere digitale hygiene, inkludert passordgjenbruk og kontoovervåking, siden stjålne data fra én hendelse ofte dukker opp igjen i urelaterte phishing-kampanjer senere.

Ettersom denne saken utvikler seg, er det å holde seg informert gjennom verifisert rapportering i stedet for å reagere på uoppfordrede meldinger, fortsatt det beste forsvaret mot å bli et sekundært offer for Flink-bruddet.