Home

Boodschappendienst Flink gehackt, klanten ontvangen afpersingsmail

Klanten van boodschappenbezorgdienst Flink krijgen na een datalek rechtstreeks afpersingsmails van de vermoedelijke daders. Een groep die zich LPG Group noemt, eist van individuele klanten zo'n 10 euro in de cryptomunt ether.

Als klanten niet betalen, dreigt de groep hun gegevens op het darkweb te verkopen. Flink liet vrijdag aan klanten weten dat onbevoegden via gestolen inloggegevens toegang kregen tot een intern systeem met klantgegevens.

Daarbij zouden namen, e-mailadressen, postadressen en telefoonnummers zijn buitgemaakt en bij een deel van de klanten mogelijk ook bezorginformatie, zoals de verdieping, naam op de deurbel en bezorginstructies. Wachtwoorden zijn volgens het bedrijf niet getroffen.

In de afpersingsmail claimt de groep de gegevens van één miljoen klanten en dertienduizend Flink-medewerkers te hebben buitgemaakt. Het is onbekend of dat klopt. Flink heeft nog niet inhoudelijk op vragen van NU.nl gereageerd.

Als Flink zelf in totaal 100 ether (zo'n 238.000 euro) overmaakt, worden de gegevens weer verwijderd. De hackers roepen klanten op om Flink onder druk te zetten. "Je kunt deze mail doorsturen naar Flink om hun aandacht te trekken, kijk maar eens hoeveel ze om jou als klant geven", schrijven ze. "10 euro is een klein bedrag als het gaat om je gemoedsrust."

Ethisch hacker Wouter van Dongen kent de groep niet. Volgens Van Dongen is het niet gebruikelijk dat criminelen na een datalek individuele klanten rechtstreeks benaderen. De daders stellen zelf dat ze eerder probeerden Flink te laten betalen, maar dat het bedrijf daar niet op inging.

Dat individuele klanten met een laag bedrag worden benaderd, ziet Van Dongen als een bewuste tactiek om mensen over de streep te trekken. "Het kan zijn dat mensen schrikken en denken: weet je wat, het is maar 10 euro." Tegelijkertijd is de gekozen betaalmethode volgens hem niet voor iedereen vanzelfsprekend. "Met ether betalen is vrij omslachtig."

Volgens Van Dongen kan vrijwel elk bedrijf worden gehackt en ligt de oorzaak vaak dicht bij huis. "Bijna elk bedrijf kan worden gehackt. Negen van de tien keer is het nalatigheid bij het bedrijf." De precieze oorzaak kan verschillen, zegt hij. "Gebrekkige technische maatregelen, een onbekende kwetsbaarheid, geen update, medewerkers die niet de juiste training hebben gehad, het kan van alles zijn."

Van Dongen relativeert de ernst van dit specifieke incident. "Van vrijwel iedereen staat ontzettend veel informatie online. Deze specifieke hack is niet erg zorgelijk."

Wel verwacht hij gevolgen voor Flink zelf. "Zij moeten nu omgaan met reputatieschade en krijgen te maken met de AVG. Er hangt hun een boete boven het hoofd, er moeten maatregelen worden getroffen en het moet tot op de bodem worden uitgezocht. Dat kost een hele hoop tijd en geld."

Klanten die een afpersingsmail hebben ontvangen, moeten die bewaren als bewijsmateriaal en verder niets doen en vooral niet betalen, adviseert Van Dongen.

Source: Nu.nl algemeen

Previous

Next