Кампанія з вимагання грошей у клієнтів через витік даних Flink нагадує, що для справжніх проблем витоку не потрібні ані паролі, ані номери карток. Після того, як компанія з доставки продуктів, за повідомленнями, відмовилася платити викуп, зловмисники, причетні до інциденту, тепер вимагають 100 ETH і почали надсилати електронні листи клієнтам напряму.
Цей матеріал дотримується лише того, що було повідомлено на цей момент, відокремлює підтверджені факти від заяв і окреслює практичні кроки для кожного, хто міг отримати одне з таких повідомлень.
Що підтвердив Flink і що залишається неперевіреним
Flink заявив, що паролі, платіжна інформація та банківські дані не були розкриті. Це важлива заява, адже саме ці категорії даних найбезпосередніше уможливлюють захоплення акаунтів і фінансове шахрайство.
Зловмисники розповідають іншу історію. Угруповання, яке називає себе LPG Group, заявило, що отримало інформацію про понад 1 мільйон клієнтів і 13 000 співробітників. Flink не підтвердив ці цифри, тож наразі їх слід вважати неперевіреними заявами. Угруповання-вимагачі часто завищують цифри, щоб посилити тиск, хоча в цьому випадку повідомлення цього не встановлюють.
Задокументовано вплив на клієнтів. Щонайменше 10 000 клієнтів у Нідерландах отримали листи-вимагання. У Німеччині станом на суботу Flink отримав близько 150 звернень від клієнтів і заявив, що повідомив клієнтів напряму.
Як листи-вимагання дійшли до клієнтів
Кампанія перетворює корпоративну вимогу викупу за програму-вимагач на ширшу спробу вимагання. Замість тиску лише на компанію зловмисники обійшли її та зв’язалися з окремими клієнтами, висунувши вимогу, прив’язану до 100 ETH, після відмови сплатити викуп.
Ця тактика зміщує тиск. Компанія може вирішити не платити й прийняти наслідки. Окремі ж клієнти можуть відчути тривогу, коли отримують повідомлення, яке показує, що відправник знає про користування ними конкретним сервісом. Мета — змусити людей панікувати, заплатити або клікнути.
Відмова платити — це позиція, яку займали й інші організації. Для порівняння дивіться наш матеріал про те, як Берлін відмовився платити викуп $2,3 млн Rhysida після масштабної крадіжки даних. Відмова зазвичай штовхає зловмисників до інших форм тиску, як-от злив даних або контакт із постраждалими людьми.
Чим усе ще ризикують розкриті контактні дані та дані замовлень
Легко почути «жодних паролів, жодних платіжних даних» і заспокоїтися. Така реакція зрозуміла, але неповна. Навіть без облікових даних чи фінансових відомостей базова інформація про клієнтів може бути використана в кілька способів:
- Цільовий фішинг: Зловмисники, які знають, що ви користуєтеся певним сервісом доставки, можуть створювати переконливі повідомлення, що імітують повернення коштів, проблеми із замовленням або попередження про акаунт.
- Залякування: Як показує цей випадок, сам лише факт, що хтось має ваші дані, може використовуватися як тактика тиску.
- Подальші шахрайства: Розкриті контактні дані можуть передаватися або перепродаватися, що згодом призводить до стороннього спаму й спроб шахрайства.
У повідомленнях не уточнюється, які саме поля було викрадено, окрім того, що Flink заявив про нерозкриття, тож клієнтам не варто припускати ані найкращий, ані найгірший сценарій. Найбезпечніший підхід — діяти так, ніби ваш email відомий шахраям, і поводитися відповідно.
Це також вписується в ширшу картину інцидентів, які спонукають регуляторів до дій. Нещодавно ЄС опублікував нові стандарти кібербезпеки після ще одного гучного витоку, що відображає зростаючий тиск на організації щодо захисту персональних даних.
Що це означає для вас
Якщо ви колись користувалися Flink, особливо в Нідерландах чи Німеччині, ви можете отримати повідомлення з вимогою оплати в криптовалюті або з погрозою розкрити ваші дані. Виходячи з того, що було повідомлено, немає причин платити. Оплата не гарантує видалення чогось і позначає вас як людину, готову реагувати.
Ставтеся до будь-якого небажаного листа-вимагання як до фішингу. Не відповідайте, не переходьте за посиланнями й не відкривайте вкладення, не надсилайте криптовалюту. Якщо в повідомленні згадується ваше ім’я чи інші деталі, пам’ятайте, що це лише показує, що відправник володіє певною інформацією, а не те, що він має доступ до ваших акаунтів чи грошей.
Для людей в інших країнах цей урок стосується будь-якого застосунку, яким ви користуєтеся. Компанії зберігають більше, ніж паролі, і зловмисники навчилися, що контактних даних і даних замовлень достатньо для проведення кампанії.
Практичні кроки для клієнтів Flink та інших користувачів застосунків
- Не взаємодійте. Ігноруйте вимогу й не платіть в ETH чи будь-якій іншій валюті.
- Повідомте про це. Перешліть лист до Flink, якщо компанія надала канал для звітування, і скористайтеся функцією звітування про фішинг у вашому поштовому провайдері.
- Ставтеся скептично до пов’язаних повідомлень. З обережністю ставтеся до неочікуваних листів про повернення коштів, доставку чи безпеку акаунта й переходьте безпосередньо до офіційного застосунку чи вебсайту, а не за посиланнями.
- Посильте гігієну акаунтів. Хоча Flink каже, що паролі не були розкриті, використання унікального пароля та ввімкнення двофакторної автентифікації на ваших акаунтах є розумним запобіжним заходом.
- Стежте за своїми акаунтами. Пильнуйте банківські виписки та входи в акаунти на предмет будь-чого незвичного.
- Зберігайте записи. Збережіть лист та його заголовки на випадок, якщо органи влади або компанія їх запросять.
Головне
Спроба вимагання грошей у клієнтів через витік даних Flink показує, як зловмисники адаптуються, коли компанія відмовляє. Підтверджені факти обмежені: щонайменше 10 000 нідерландських клієнтів отримали листи-вимагання, близько 150 німецьких клієнтів повідомили про контакт станом на суботу, а Flink заявляє, що паролі, платіжна інформація та банківські дані не були розкриті. Заява про понад 1 мільйон постраждалих клієнтів залишається непідтвердженою.
Ставтеся до небажаних листів-вимагань як до фішингу, зміцніть безпеку своїх акаунтів і будьте пильними щодо подальших шахрайств. Щоб дізнатися більше про те, як організації реагують на атаки, читайте наш звіт про те, як Міністерство оборони Намібії та його CSIRT впоралися з інцидентом із програмою-вимагачем, і стежте за оновленнями цієї історії на vpn.social.




