Los hackers que apuntan a la empresa de reparto de comestibles Flink han adoptado un enfoque inusual frente a la extorsión exigiendo pagos en criptomonedas directamente a clientes cuya información personal fue expuesta en una reciente brecha de datos.
Flink confirmó que una parte no autorizada accedió a uno de sus sistemas internos, exponiendo información de clientes como nombres, direcciones de correo electrónico, direcciones postales y números de teléfono. Algunos registros afectados también contenían detalles de entrega como números de planta, nombres mostrados en los timbres y instrucciones individuales de entrega.
La empresa dijo que las contraseñas no fueron comprometidas. La información de facturación, los datos de cuentas bancarias y la información de las tarjetas de pago tampoco se vieron afectados, según Flink.
Una operación de ciberdelincuencia recién surgida que se hace llamar Grupo LPG ha reivindicado la responsabilidad del ataque. El grupo afirma haber obtenido información perteneciente a más de un millón de clientes de Flink y 13.000 empleados, aunque Flink no ha confirmado esas cifras.
En lugar de limitar su campaña de presión a la empresa, LPG Group ha comenzado a contactar con personas cuya información supuestamente fue robada. Los clientes han recibido correos electrónicos exigiendo 0,005 ETH, valorados en aproximadamente entre 10 y 12 € en el momento de la denuncia, a cambio de que su información no se venda en la dark web.
Los atacantes también han exigido 100 ETH a Flink, valorados en aproximadamente 238.000 €, y afirman que eliminarán la información robada si se realiza el pago mayor. Sus mensajes dan a las víctimas un plazo del 2 de octubre y animan a los destinatarios a reenviar la demanda de rescate a Flink para aumentar la presión sobre la empresa.
Este enfoque añade otra capa al modelo tradicional de extorsión por ransomware. En lugar de depender únicamente de la presión contra la organización vulnerada, los atacantes intentan convertir a sus clientes en fuentes adicionales de pagos de rescate mientras utilizan sus preocupaciones para presionar a Flink.
Flink afirma ser consciente de que los delincuentes están contactando con clientes y empleados y ha advertido explícitamente a las personas afectadas que no respondan ni envíen dinero.
La empresa bloqueó el acceso no autorizado tras descubrir el incidente e introdujo medidas de seguridad adicionales. Especialistas externos en informática forense y ciberseguridad están colaborando en la investigación de la brecha.
Flink también ha denunciado el incidente a la autoridad de protección de datos de Alemania y a las fuerzas del orden, con informes presentados ante la policía de Alemania y los Países Bajos.
Cómo los atacantes obtuvieron acceso inicialmente sigue siendo menos claro. Los informes han vinculado la intrusión a credenciales comprometidas de empleados, pero Flink no ha proporcionado públicamente una explicación técnica detallada de cómo se obtuvieron esas credenciales.
