Criminelen persen klanten en medewerkers van online supermarkt Flink rechtstreeks af nadat ze persoonsgegevens buitmaakten. Ze eisen tien euro per slachtoffer in Ethereum, of 235.000 euro om alles te wissen. Flink zegt niet te onderhandelen en adviseert klanten niets te betalen.
Afgelopen vrijdag vonden veel klanten van bezorgdienst Flink een opmerkelijke mail in hun inbox. De afzender is opvallend, want het zijn de hackers zelf. Ze spraken de ontvangers aan met voor- en achternaam en stelden dat ze ook e-mailadres en woonadres in handen hadden. Betalen of publiceren, luidde het ultimatum.
Het gevraagde bedrag is klein, namelijk 0,005 ETH, omgerekend zo’n tien euro. Wie niet betaalt, ziet zijn gegevens naar eigen zeggen van de aanvallers op het “deep web” verschijnen. Daarnaast richten de criminelen zich op Flink zelf. Bij 100 ETH, zo’n 235.000 euro, zouden alle buitgemaakte data worden gewist. De groep claimt gegevens van een miljoen klanten en 13.000 medewerkers te bezitten. Flink heeft die aantallen vooralsnog niet bevestigd.
Inbraak via account van ex-medewerker
Pas bijna vijf uur na de afpersingsmails stuurde Flink zelf bericht aan klanten. Het bedrijf laat aan Tagesspiegel weten dat de aanvallers binnenkwamen via inloggegevens van een voormalige medewerker. Dat account is direct geblokkeerd. Het eerste contact van de hackers verliep gewoon via het contactformulier op de website van Flink.
“Flink treedt principieel niet in contact met criminelen en onderhandelt niet met hen”, aldus een woordvoerder van het bedrijf. Flink heeft de privacytoezichthouders geïnformeerd, aangifte gedaan en werkt samen met opsporingsdiensten en externe IT-forensische specialisten.
Om welke gegevens gaat het precies? Namen, e-mailadressen, postadressen en telefoonnummers. Omdat een bestelproces bij een bezorgdienst soms meer vraagt, kunnen ook etage, ingang, naam op de bel, bezorginstructies en bestelgegevens zijn gelekt. Flink zegt daar geen aanwijzingen voor te hebben, maar sluit het niet uit. Wachtwoorden en betaalgegevens zijn volgens het bedrijf niet ontvreemd.
Slachtoffers rechtstreeks benaderd
De aanpak past in een bredere verschuiving. Ransomwaregroepen slaan versleuteling steeds vaker over en gaan direct over op data-afpersing, waarbij ook individuele slachtoffers worden benaderd. Zulke groepen zijn beter georganiseerd dan vaak wordt gedacht, mede door ransomware-as-a-service.
De supermarktsector kreeg eerder al klappen. Zo eisten bij Ahold Delhaize Russische hackers een aanval op die de Amerikaanse winkels van de keten trof. En niet iedereen houdt voet bij stuk. De KNVB betaalde wel losgeld om publicatie van gestolen persoonsgegevens te voorkomen.
De Autoriteit Persoonsgegevens adviseerde eerder om ervan uit te gaan dat je persoonsgegevens gelekt zijn en daarnaar te handelen. Flink roept getroffen klanten op niet te reageren op de mails en aangifte te doen bij de politie.