Les hackers ciblant la société de livraison d’épicerie Flink ont adopté une approche inhabituelle de l’extorsion en exigeant des paiements en cryptomonnaies directement auprès des clients dont les informations personnelles ont été exposées lors d’une récente violation de données.
Flink a confirmé qu’une partie non autorisée a accédé à l’un de ses systèmes internes, exposant des informations clients telles que noms, adresses e-mail, adresses postales et numéros de téléphone. Certains dossiers concernés contenaient également des détails de livraison tels que les numéros d’étage, les noms affichés sur les sonnettes et les instructions de livraison individuelles.
L’entreprise a indiqué que les mots de passe n’avaient pas été compromis. Les informations de facturation, les détails bancaires et les informations de carte de paiement n’ont pas non plus été affectés, selon Flink.
Une nouvelle opération de cybercriminalité nouvellement créée, se faisant appeler LPG Group, a revendiqué la responsabilité de l’attaque. Le groupe affirme avoir obtenu des informations appartenant à plus d’un million de clients Flink et à 13 000 employés, bien que Flink n’ait pas confirmé ces chiffres.
Au lieu de limiter sa campagne de pression à l’entreprise, le groupe LPG a commencé à contacter des personnes dont les informations auraient été volées. Les clients ont reçu des courriels exigeant 0,005 ETH, d’une valeur d’environ 10 à 12 € au moment du signalement, en échange de l’empêchement que leurs informations ne soient vendues sur le dark web.
Les assaillants ont également exigé 100 ETH à Flink, d’une valeur d’environ 238 000 €, et affirment qu’ils supprimeront les informations volées si le paiement le plus important est effectué. Leurs messages donnent aux victimes une date limite du 2 octobre et encouragent les destinataires à transmettre la demande de rançon à Flink pour accroître la pression sur l’entreprise.
Cette approche ajoute une couche supplémentaire au modèle traditionnel d’extorsion des ransomwares. Plutôt que de se reposer uniquement sur la pression contre l’organisation concernée, les attaquants tentent de transformer ses clients en sources supplémentaires de paiements de rançons tout en utilisant simultanément leurs préoccupations pour faire pression sur Flink.
Flink affirme être conscient que des criminels contactent les clients et les employés et a explicitement averti les personnes concernées de ne pas répondre ni envoyer d’argent.
L’entreprise a bloqué cet accès non autorisé après avoir découvert l’incident et a introduit des mesures de sécurité supplémentaires. Des spécialistes externes en informatique légale et cybersécurité assistent à l’enquête sur la faille.
Flink a également signalé l’incident à l’autorité allemande de protection des données et aux forces de l’ordre, avec des signalements déposés auprès de la police en Allemagne et aux Pays-Bas.
La manière dont les attaquants ont initialement obtenu l’accès reste moins certaine. Les rapports ont lié cette intrusion à des identifiants d’employés compromis, mais Flink n’a pas fourni publiquement d’explication technique détaillée sur la manière dont ces identifiants ont été obtenus.