
Klanten van online supermarkt Flink worden rechtstreeks afgeperst na een grote hack. Criminelen dreigen gestolen persoonsgegevens openbaar te maken als slachtoffers niet betalen. Opvallend is dat de hackers per persoon slechts een klein bedrag aan cryptovaluta vragen. Tegelijk proberen ze Flink zelf onder druk te zetten met een veel grotere eis.
De omvang van het datalek is nog niet volledig duidelijk. De hackers beweren gegevens van ongeveer een miljoen klanten en 13.000 medewerkers te hebben buitgemaakt. Flink bevestigt dat criminelen klanten en medewerkers benaderen, maar heeft die aantallen niet bevestigd.
Hackers vragen klanten om crypto
De hackers eisen volgens berichtgeving van de NOS ongeveer 10 tot 15 euro aan cryptovaluta van individuele slachtoffers. Klanten krijgen tot 2 oktober de tijd om te betalen. Gebeurt dat niet, dan dreigen de criminelen hun persoonsgegevens te publiceren.
“Het is een klein bedrag voor je gemoedsrust”, schrijven de hackers.
Flink roept klanten juist dringend op om niet te betalen. Wie een dreigbericht ontvangt, wordt geadviseerd het bericht te bewaren en aangifte te doen bij de politie.
Beveiligingsexpert Pim Takkenberg van Northwave sluit zich daarbij aan. Volgens hem hebben slachtoffers geen enkele garantie dat hun gegevens daadwerkelijk worden verwijderd nadat ze betalen.
“Je weet als klant totaal niet waar je aan toe bent als je betaalt en of ze jouw gegevens ook echt verwijderen”, zegt Takkenberg.
Juist de manier waarop de hackers te werk gaan, valt op. Bij digitale afpersing richten criminelen zich normaal gesproken op het gehackte bedrijf of de organisatie. In dit geval worden individuele consumenten rechtstreeks onder druk gezet.
Takkenberg zegt deze aanpak nog niet eerder te hebben gezien. Hackergroep Shinyhunters benaderde eerder wel organisaties die klant waren van een getroffen softwareplatform, maar het rechtstreeks afpersen van individuele consumenten is volgens hem nieuw.
Hackers eisen ook 100 Ethereum
De criminelen proberen ondertussen ook druk uit te oefenen op Flink zelf. Als het bedrijf of alle getroffen klanten gezamenlijk 100 Ethereum (ETH) overmaken, beloven de hackers alle gestolen gegevens te verwijderen.
Die hoeveelheid ETH vertegenwoordigt momenteel een waarde van ongeveer 238.000 euro. De hackers moedigen klanten zelfs aan om hun afpersingsmail door te sturen naar Flink.
“Je kunt deze mail doorsturen naar Flink om hun aandacht te trekken”, schrijven ze.
Volgens Joey Fennis van cybersecuritybedrijf Responders kan dat onderdeel zijn van de strategie. Door klanten rechtstreeks te benaderen ontstaat mogelijk extra onrust en daarmee meer druk op Flink om te betalen.
Vrijdagmiddag rond 15.30 uur was volgens de NOS nog geen geld binnengekomen op het cryptoadres dat de hackers gebruiken. Transacties met cryptovaluta zijn via de blockchain doorgaans openbaar te volgen.
Welke gegevens zijn gestolen bij Flink?
Flink heeft klanten inmiddels gewaarschuwd voor het beveiligingsincident. Volgens het bedrijf wist een onbevoegd persoon inloggegevens te bemachtigen en daarmee toegang te krijgen tot interne systemen.
Daar konden onder meer namen, e-mailadressen, telefoonnummers en postadressen worden ingezien. Ook informatie over bezorgingen en mogelijk de bestelgeschiedenis kan zijn buitgemaakt. Flink benadrukt dat wachtwoorden en betaalgegevens niet zijn getroffen.
Dat betekent niet dat het gevaar voorbij is. Met gegevens zoals een naam, telefoonnummer, adres en informatie over eerdere bestellingen kunnen criminelen geloofwaardiger overkomen bij nieuwe pogingen tot fraude. Flink waarschuwt klanten daarom extra alert te zijn op onverwachte e-mails, sms’jes en telefoontjes.
De hackers beweren gegevens van een miljoen klanten te hebben gestolen. Of dat aantal klopt, is nog niet vastgesteld. Flink zegt in Nederland ongeveer anderhalf miljoen klanten te hebben. Het is ook nog niet duidelijk hoeveel mensen inmiddels rechtstreeks een afpersingsmail hebben ontvangen.
Flink is daarnaast groot in Duitsland. Het bedrijf is gevestigd in Berlijn en bezorgt in tientallen Duitse steden. Ook op Duitse internetfora melden gebruikers vrijdag dat zij een vergelijkbare afpersingsmail en een waarschuwing van Flink hebben ontvangen. Officieel is vooralsnog niet bevestigd hoeveel Duitse klanten door het incident zijn getroffen.
“We weten dat criminelen momenteel misbruik maken van dit incident door contact op te nemen met klanten en medewerkers”, aldus Flink. “We adviseren dringend om niet op dergelijke berichten in te gaan.”
Het bedrijf onderzoekt de hack samen met externe IT-forensische en cybersecurity-experts. Flink zegt daarnaast aanvullende beveiligingsmaatregelen te hebben genomen.
Het bericht Flink-klanten afgeperst na grote hack: criminelen eisen crypto verscheen eerst op Newsbit.

