Hacker, die das Lebensmittellieferunternehmen Flink ins Visier nehmen, verfolgen einen ungewöhnlichen Ansatz bei der Erpressung, indem sie Kryptowährungszahlungen direkt von Kunden verlangen, deren persönliche Daten bei einer jüngsten Datenpanne offengelegt wurden.
Flink bestätigte, dass eine unbefugte Partei Zugang zu einem ihrer internen Systeme erhielt und Kundeninformationen wie Namen, E-Mail-Adressen, Postadressen und Telefonnummern offenlegte. Einige betroffene Unterlagen enthielten auch Lieferdetails wie Stockwerksnummern, auf Türklingeln angezeigte Namen und individuelle Lieferanweisungen.
Das Unternehmen erklärte, dass die Passwörter nicht kompromittiert wurden. Rechnungsinformationen, Bankkontodaten und Zahlungskarteninformationen blieben laut Flink ebenfalls unbeeinträchtigt.
Eine neu entstandene Cyberkriminalitätsoperation namens LPG Group hat die Verantwortung für den Angriff übernommen. Die Gruppe gibt an, Informationen von mehr als einer Million Flink-Kunden und 13.000 Mitarbeitern erhalten zu haben, obwohl Flink diese Zahlen nicht bestätigt hat.
Anstatt ihre Druckkampagne auf das Unternehmen zu beschränken, hat die LPG Group begonnen, Personen zu kontaktieren, deren Daten angeblich gestohlen wurden. Kunden haben E-Mails erhalten, in denen 0,005 ETH gefordert werden, was zum Zeitpunkt der Meldung etwa 10 bis 12 € entspricht, im Austausch dafür, dass ihre Daten nicht im Dark Web verkauft werden.
Die Angreifer fordern außerdem 100 ETH von Flink im Wert von etwa 238.000 € und behaupten, die gestohlenen Informationen zu löschen, falls die größere Zahlung geleistet wird. Ihre Nachrichten geben den Opfern eine Frist bis zum 2. Oktober und ermutigen die Empfänger, die Lösegeldforderung an Flink weiterzuleiten, um den Druck auf das Unternehmen zu erhöhen.
Dieser Ansatz fügt dem traditionellen Ransomware-Erpressungsmodell eine weitere Ebene hinzu. Anstatt sich nur auf Druck auf die verletzte Organisation zu verlassen, versuchen die Angreifer, deren Kunden zu zusätzlichen Quellen für Lösegeldzahlungen zu machen, während sie gleichzeitig ihre Bedenken nutzen, um Flink unter Druck zu setzen.
Flink gibt an, dass es weiß, dass Kriminelle Kunden und Mitarbeiter kontaktieren, und hat die betroffenen Personen ausdrücklich gewarnt, nicht zu reagieren oder Geld zu senden.
Das Unternehmen blockierte den unbefugten Zugriff nach der Entdeckung des Vorfalls und führte zusätzliche Sicherheitsmaßnahmen ein. Externe IT-Forensiker und Cybersicherheitsspezialisten unterstützen bei einer Untersuchung des Vorfalls.
Flink hat den Vorfall außerdem der deutschen Datenschutzbehörde und den Strafverfolgungsbehörden gemeldet, wobei Meldungen bei der Polizei in Deutschland und den Niederlanden eingereicht wurden.
Wie die Angreifer zunächst Zugang erhielten, bleibt unsicher. Die Berichterstattung hat den Einbruch mit kompromittierten Mitarbeiterzugangsdaten in Verbindung gebracht, aber Flink hat öffentlich keine detaillierte technische Erklärung geliefert, wie diese Zugangsdaten erhalten wurden.