Kampania wymuszająca na klientach po wycieku danych Flink przypomina, że wyciek nie potrzebuje haseł ani numerów kart, by wyrządzić prawdziwe szkody. Po tym, jak firma dostarczająca zakupy spożywcze rzekomo odrzuciła żądanie okupu, atakujący stojący za incydentem domagają się teraz 100 ETH i zaczęli bezpośrednio wysyłać e-maile do klientów.

Ten artykuł trzyma się tego, co zostało dotychczas zgłoszone, oddziela potwierdzone fakty od twierdzeń i przedstawia praktyczne kroki dla każdego, kto mógł otrzymać jedną z tych wiadomości.

Co Flink potwierdził, a co pozostaje niezweryfikowane

Flink oświadczył, że hasła, informacje o płatnościach i dane bankowe nie zostały ujawnione. To ważne stwierdzenie, ponieważ są to kategorie danych, które najbardziej bezpośrednio umożliwiają przejęcie konta i oszustwa finansowe.

Atakujący przedstawiają szerszą historię. Grupa nazywająca siebie LPG Group twierdziła, że zdobyła informacje o ponad 1 milionie klientów i 13 000 pracowników. Flink nie potwierdził tych liczb, więc na razie należy traktować je jako niezweryfikowane twierdzenia. Grupy wymuszające często zawyżają liczby, aby zwiększyć presję, choć w tym przypadku doniesienia tego nie ustalają.

Udokumentowany jest wpływ na klientów. Co najmniej 10 000 klientów w Holandii otrzymało e-maile z żądaniem okupu. W Niemczech Flink otrzymał około 150 zgłoszeń od klientów do soboty i poinformował, że powiadomił klientów bezpośrednio.

Jak e-maile wymuszające dotarły do klientów

Kampania zamienia korporacyjne żądanie okupu ransomware w szerszą próbę wymuszenia. Zamiast wywierać presję wyłącznie na firmę, atakujący ominęli ją i skontaktowali się z indywidualnymi klientami, z żądaniem związanym z 100 ETH po odmowie okupu.

Ta taktyka przesuwa presję. Firma może zdecydować się nie płacić i ponieść konsekwencje. Z drugiej strony indywidualni klienci mogą odczuwać niepokój, gdy otrzymają wiadomość pokazującą, że nadawca wie, iż korzystają z konkretnej usługi. Celem jest wywołanie paniki, skłonienie do zapłaty lub kliknięcia.

Odmowa zapłaty to stanowisko, które przyjęły również inne organizacje. Dla porównania, zobacz nasze omówienie, jak Berlin odmówił zapłaty 2,3 mln dolarów okupu Rhysida po dużym wycieku danych. Odmowa zwykle popycha atakujących w stronę innych form nacisku, takich jak wyciek danych lub kontaktowanie się z poszkodowanymi.

Co ujawnione dane kontaktowe i zamówień wciąż stawiają na szali

Łatwo jest usłyszeć „brak haseł, brak danych płatniczych" i odetchnąć. Ta reakcja jest zrozumiała, ale niepełna. Nawet bez danych uwierzytelniających czy szczegółów finansowych podstawowe informacje o klientach mogą być wykorzystane na kilka sposobów:

  • Ukierunkowany phishing: Atakujący, którzy wiedzą, że korzystasz z konkretnej usługi dostawczej, mogą tworzyć przekonujące wiadomości imitujące zwroty, problemy z zamówieniem lub ostrzeżenia o koncie.
  • Zastraszanie: Jak pokazuje ten przypadek, sam fakt, że ktoś ma twoje dane, może być wykorzystany jako taktyka nacisku.
  • Kolejne oszustwa: Ujawnione dane kontaktowe mogą być udostępniane lub odsprzedawane, prowadząc później do niezwiązanego spamu i prób oszustwa.

Doniesienia nie precyzują dokładnie, jakie pola zostały zabrane poza tym, co Flink powiedział, że nie zostało ujawnione, więc klienci powinni unikać zakładania zarówno najlepszego, jak i najgorszego scenariusza. Najbezpieczniejszym podejściem jest działanie tak, jakby twój adres e-mail był znany oszustom, i odpowiednie postępowanie.

Wpisuje się to również w szerszy wzorzec incydentów skłaniających regulatorów do działania. UE niedawno opublikowała nowe standardy cyberbezpieczeństwa w następstwie kolejnego głośnego wycieku, co odzwierciedla rosnącą presję na organizacje w zakresie ochrony danych osobowych.

Co to oznacza dla ciebie

Jeśli kiedykolwiek korzystałeś z Flink, szczególnie w Holandii lub Niemczech, możesz otrzymać wiadomość żądającą zapłaty w kryptowalucie lub grożącą ujawnieniem twoich danych. Na podstawie tego, co zostało zgłoszone, nie ma powodu do zapłaty. Zapłata nie gwarantuje usunięcia czegokolwiek i oznacza cię jako kogoś, kto jest skłonny odpowiedzieć.

Traktuj każdy niechciany e-mail wymuszający jako phishing. Nie odpowiadaj, nie klikaj linków ani nie otwieraj załączników i nie wysyłaj kryptowalut. Jeśli wiadomość odnosi się do twojego imienia lub innych danych, pamiętaj, że pokazuje to jedynie, iż nadawca posiada pewne informacje, a nie że ma dostęp do twoich kont lub pieniędzy.

Dla osób z innych miejsc lekcja dotyczy każdej aplikacji, z której korzystasz. Firmy przechowują więcej niż hasła, a atakujący nauczyli się, że dane kontaktowe i zamówień wystarczą do przeprowadzenia kampanii.

Praktyczne kroki dla klientów Flink i innych użytkowników aplikacji

  1. Nie angażuj się. Zignoruj żądanie i nie płać w ETH ani żadnej innej walucie.
  2. Zgłoś to. Prześlij e-mail do Flink, jeśli udostępnił kanał zgłaszania, i skorzystaj z funkcji zgłaszania phishingu u swojego dostawcy poczty.
  3. Podchodź sceptycznie do powiązanych wiadomości. Ostrożnie traktuj nieoczekiwane e-maile o zwrotach, dostawie lub bezpieczeństwie konta i przechodź bezpośrednio do oficjalnej aplikacji lub strony internetowej zamiast korzystać z linków.
  4. Wzmocnij higienę konta. Chociaż Flink twierdzi, że hasła nie zostały ujawnione, używanie unikalnego hasła i włączenie uwierzytelniania dwuskładnikowego na swoich kontach to rozsądny środek ostrożności.
  5. Monitoruj swoje konta. Śledź wyciągi bankowe i logowania pod kątem wszelkich nietypowych działań.
  6. Zachowaj dokumentację. Zapisz e-mail i jego nagłówki na wypadek, gdyby władze lub firma ich zażądały.

Podsumowanie

Próba wymuszenia na klientach po wycieku danych Flink pokazuje, jak atakujący dostosowują się, gdy firma mówi „nie". Potwierdzone fakty są ograniczone: co najmniej 10 000 holenderskich klientów otrzymało e-maile z żądaniem okupu, około 150 niemieckich klientów zgłosiło kontakt do soboty, a Flink twierdzi, że hasła, informacje o płatnościach i dane bankowe nie zostały ujawnione. Twierdzenie o ponad 1 milionie poszkodowanych klientów pozostaje niepotwierdzone.

Traktuj niechciane e-maile wymuszające jako phishing, wzmocnij bezpieczeństwo swoich kont i bądź czujny na kolejne oszustwa. Aby uzyskać więcej kontekstu na temat tego, jak organizacje reagują na ataki, przeczytaj nasz raport o tym, jak Ministerstwo Obrony Namibii i jego CSIRT poradziły sobie z incydentem ransomware, i śledź vpn.social, aby otrzymywać aktualizacje na temat tej historii.