Кампания по вымогательству у клиентов на фоне утечки данных Flink — напоминание о том, что для реальных проблем утечке не нужны пароли или номера карт. После того как компания по доставке продуктов, как сообщается, отказалась выполнить требование о выкупе, стоящие за инцидентом атакующие теперь требуют 100 ETH и начали напрямую рассылать письма клиентам.

В этом материале мы придерживаемся того, что уже было сообщено, отделяем подтверждённые факты от заявлений и описываем практические шаги для тех, кто мог получить одно из таких сообщений.

Что подтвердил Flink и что остаётся непроверенным

Flink заявил, что пароли, платёжная информация и банковские данные не были скомпрометированы. Это важное заявление, поскольку именно эти категории данных напрямую позволяют захватывать аккаунты и совершать финансовое мошенничество.

Атакующие рассказывают более масштабную историю. Группа, называющая себя LPG Group, заявила, что получила информацию о более чем 1 миллионе клиентов и 13 000 сотрудников. Flink не подтвердил эти цифры, поэтому на данный момент их следует рассматривать как непроверенные заявления. Группы, занимающиеся вымогательством, часто завышают числа, чтобы усилить давление, хотя в данном случае это не подтверждается сообщениями.

Документально подтверждено влияние на клиентов. Как минимум 10 000 клиентов в Нидерландах получили письма с требованием выкупа. В Германии к субботе Flink получил около 150 обращений от клиентов и заявил, что напрямую уведомил клиентов.

Как письма с вымогательством дошли до клиентов

Эта кампания превращает корпоративное требование выкупа за ransomware в более широкую попытку вымогательства. Вместо того чтобы оказывать давление только на компанию, атакующие обошли её и связались с отдельными клиентами, выдвинув требование на 100 ETH после отказа от выкупа.

Эта тактика смещает давление. Компания может решить не платить и принять последствия. Отдельные же клиенты могут испытать тревогу, получив сообщение, из которого видно, что отправитель знает, что они пользуются конкретным сервисом. Цель — заставить людей запаниковать, заплатить или кликнуть.

Отказ платить — это позиция, которую занимали и другие организации. Для сравнения см. наш материал о том, как Берлин отказался платить выкуп Rhysida в размере $2,3 млн после крупной кражи данных. Отказ обычно толкает атакующих к другим формам давления, таким как утечка данных или связь с пострадавшими людьми.

Чем всё ещё рискуют раскрытые контактные данные и данные о заказах

Легко услышать «никаких паролей, никаких платёжных данных» и расслабиться. Такая реакция понятна, но неполна. Даже без учётных данных или финансовых сведений базовая информация о клиентах может быть использована несколькими способами:

  • Целевой фишинг: Атакующие, знающие, что вы пользуетесь определённым сервисом доставки, могут составлять убедительные сообщения, имитирующие возвраты, проблемы с заказом или предупреждения об аккаунте.
  • Запугивание: Как показывает этот случай, сам факт того, что у кого-то есть ваши данные, может использоваться как тактика давления.
  • Последующие мошенничества: Утёкшие контактные данные могут быть переданы или перепроданы, что приведёт к не связанному с этим спаму и попыткам мошенничества в будущем.

В сообщениях не указано точно, какие именно поля были похищены помимо того, что Flink назвал нескомпрометированным, поэтому клиентам не стоит предполагать ни лучший, ни худший сценарий. Самый безопасный подход — действовать так, как будто ваш адрес электронной почты известен мошенникам, и вести себя соответственно.

Это также вписывается в более широкую картину инцидентов, побуждающих регуляторов действовать. ЕС недавно опубликовал новые стандарты кибербезопасности после ещё одной громкой утечки, что отражает растущее давление на организации с целью защиты персональных данных.

Что это значит для вас

Если вы когда-либо пользовались Flink, особенно в Нидерландах или Германии, вы можете получить сообщение с требованием оплаты в криптовалюте или угрозой раскрытия ваших данных. Судя по сообщениям, нет никаких причин платить. Оплата не гарантирует удаления чего-либо и помечает вас как человека, готового реагировать.

Относитесь к любому нежелательному письму с вымогательством как к фишингу. Не отвечайте, не переходите по ссылкам и не открывайте вложения, не отправляйте криптовалюту. Если в сообщении упоминается ваше имя или другие детали, помните: это лишь показывает, что у отправителя есть некоторая информация, а не то, что у него есть доступ к вашим аккаунтам или деньгам.

Для людей в других странах этот урок применим к любому приложению, которым вы пользуетесь. Компании хранят больше, чем пароли, и атакующие усвоили, что контактных данных и данных о заказах достаточно для проведения кампании.

Практические шаги для клиентов Flink и других пользователей приложений

  1. Не вступайте в контакт. Игнорируйте требование и не платите в ETH или любой другой валюте.
  2. Сообщите об этом. Перешлите письмо в Flink, если компания предоставила канал для сообщений, и воспользуйтесь функцией сообщения о фишинге вашего почтового провайдера.
  3. Относитесь скептически к связанным сообщениям. Осторожно относитесь к неожиданным письмам о возвратах, доставке или безопасности аккаунта и переходите напрямую в официальное приложение или на сайт, а не по ссылкам.
  4. Усильте гигиену аккаунтов. Хотя Flink заявляет, что пароли не были скомпрометированы, использование уникального пароля и включение двухфакторной аутентификации на ваших аккаунтах — разумная мера предосторожности.
  5. Следите за своими счетами. Обращайте внимание на банковские выписки и входы в аккаунты на предмет чего-либо необычного.
  6. Сохраняйте записи. Сохраните письмо и его заголовки на случай, если authorities или компания запросят их.

Главное

Попытка вымогательства у клиентов на фоне утечки данных Flink показывает, как атакующие адаптируются, когда компания говорит «нет». Подтверждённые факты ограничены: как минимум 10 000 нидерландских клиентов получили письма с требованием выкупа, около 150 немецких клиентов сообщили о контакте к субботе, и Flink заявляет, что пароли, платёжная информация и банковские данные не были скомпрометированы. Заявление о более чем 1 миллионе пострадавших клиентов остаётся неподтверждённым.

Относитесь к нежелательным письмам с вымогательством как к фишингу, укрепите безопасность своих аккаунтов и будьте внимательны к последующим мошенничествам. Для更多 контекста о том, как организации реагируют на атаки, читайте наш отчёт о том, как Министерство обороны Намибии и его CSIRT справились с инцидентом с ransomware, и следите за обновлениями по этой истории на vpn.social.