Der Fall zeigt eine besonders problematische Entwicklung nach Datenlecks: Cyberkriminelle versuchen nicht mehr ausschließlich, das angegriffene Unternehmen unter Druck zu setzen, sondern wenden sich anschließend direkt an die Menschen, deren Daten sie mutmaßlich erbeutet haben.
Genau dies soll nun nach einem Sicherheitsvorfall bei Flink geschehen.
Nach den vorliegenden Informationen verschafften sich Angreifer Zugriff auf ein internes Bestellsystem in einem sogenannten Order Hub, also einem lokalen Auslieferungslager.
Dabei sollen personenbezogene Daten von Kunden und Mitarbeitern kopiert worden sein.
Namen, Adressen und Telefonnummern betroffen
Nach Angaben von Flink können zu den betroffenen Informationen insbesondere Namen, Lieferadressen, E-Mail-Adressen und Telefonnummern gehören.
In einzelnen Fällen könnten außerdem Lieferhinweise und Informationen über Bestellungen betroffen sein.
Gerade diese Kombination von Informationen kann für weitere Betrugsversuche problematisch sein. Kennt ein Angreifer beispielsweise den Namen, die Lieferadresse und möglicherweise Details zu früheren Bestellungen, lassen sich Phishing-Nachrichten wesentlich glaubwürdiger gestalten.
Nach Angaben des Unternehmens wurden jedoch keine Passwörter, Bankdaten oder Kreditkarteninformationen erbeutet.
Diese Aussage ist für Betroffene wichtig, bedeutet allerdings nicht, dass die übrigen abgeflossenen Informationen ungefährlich wären.
Flink sollte zunächst Ethereum zahlen
Nach den vorliegenden Informationen versuchten die Angreifer zunächst, Flink selbst zur Zahlung eines Lösegeldes in der Kryptowährung Ethereum zu bewegen.
Das Unternehmen erklärte demnach, grundsätzlich nicht mit Kriminellen zu verhandeln, und sei auf die Forderung nicht eingegangen.
Anschließend sollen die Angreifer ihre Vorgehensweise geändert haben.
Statt ausschließlich das Unternehmen unter Druck zu setzen, werden nun offenbar unmittelbar Kunden angeschrieben.
Erpresser fordern insgesamt 100 Ethereum
In den Erpresser-Mails soll gemeinschaftlich eine Zahlung von insgesamt 100 ETH verlangt werden. Im zugrunde liegenden Bericht wird deren Wert mit rund 230.000 Euro angegeben.
Für den Fall, dass die Forderung nicht erfüllt werde, drohen die Absender demnach mit einem Verkauf der Daten im Darknet.
Die Nachrichten sollen die Empfänger persönlich mit Namen ansprechen. Zusätzlich werde ein Flink-ähnlicher Absender verwendet, um den Eindruck einer glaubwürdigen beziehungsweise mit dem Unternehmen zusammenhängenden Nachricht zu erzeugen.
Besonders ungewöhnlich: Die Erpresser sollen ihren Nachrichten sogar Anleitungen beifügen, wie Ethereum gekauft werden kann.
Betroffene sollten solchen Zahlungsaufforderungen keinesfalls allein deshalb vertrauen, weil persönliche Daten in der Nachricht korrekt wiedergegeben werden.
Wer steckt hinter den Angriffen?
In den Erpresserschreiben beziehungsweise im Zusammenhang mit dem Vorfall wird eine bislang wenig bekannte Gruppierung mit der Bezeichnung „LPG Group“ genannt.
Aus den vorliegenden Informationen lässt sich jedoch nicht unabhängig feststellen, wer tatsächlich hinter dem Angriff steckt.
Eine Selbstbezeichnung oder behauptete Verantwortlichkeit von Cyberkriminellen ist noch kein abschließender Nachweis der Täterschaft.
Deshalb sollte die Bezeichnung nicht mit einer gesicherten Identifizierung der verantwortlichen Personen verwechselt werden.
Mindestens 10.000 Empfänger in den Niederlanden
Das genaue Ausmaß des Vorfalls ist bislang nicht bekannt.
Nach Angaben von Flink haben in den Niederlanden bereits mindestens 10.000 Kunden entsprechende Erpresser-Mails erhalten.
Wie viele Menschen in Deutschland angeschrieben wurden oder wie viele deutsche Kundendaten insgesamt betroffen sein könnten, geht aus den vorliegenden Informationen nicht hervor.
Damit lässt sich derzeit auch keine belastbare Gesamtzahl der betroffenen Kunden und Mitarbeiter nennen.
Flink soll seine Kunden über den Sicherheitsvorfall informiert und die zuständigen Datenschutzbehörden eingeschaltet haben.
Außerdem seien externe IT-Forensiker mit der Untersuchung des Vorfalls befasst.
Nicht auf die Erpresser antworten
Wer eine entsprechende Nachricht erhält, sollte auf die Forderung nicht eingehen.
Insbesondere sollte kein Ethereum an die darin genannte Adresse übertragen werden.
Auch eine Antwort auf die Nachricht ist nicht erforderlich. Sie könnte den Absendern zusätzliche Informationen darüber liefern, dass die verwendete E-Mail-Adresse aktiv genutzt und die Nachricht tatsächlich gelesen wird.
Betroffene können die Erpresser-Mail stattdessen als Beweismittel sichern und einen mutmaßlichen Erpressungsversuch bei der Polizei anzeigen.
Links oder Anhänge innerhalb der Nachricht sollten nicht geöffnet werden.
Nach dem Datenleck drohen weitere Phishing-Versuche
Selbst wenn die aktuelle Erpressungswelle endet, können die abgeflossenen Daten längerfristig ein Risiko darstellen.
Name, E-Mail-Adresse, Telefonnummer und Lieferanschrift können beispielsweise verwendet werden, um personalisierte Phishing-Nachrichten zu erstellen.
Sind zusätzlich Informationen über Bestellungen oder Lieferhinweise bekannt, können solche Nachrichten besonders glaubwürdig wirken.
Denkbar wären beispielsweise vermeintliche Mitteilungen über eine fehlgeschlagene Bestellung, angebliche Rückerstattungen oder Zahlungsprobleme.
Dass eine Nachricht den richtigen Namen oder die richtige Adresse enthält, ist deshalb kein Beweis dafür, dass sie tatsächlich von Flink stammt.
Müssen Kunden ihre Passwörter ändern?
Nach den vorliegenden Angaben sollen Passwörter bei dem Angriff nicht kopiert worden sein.
Allein aufgrund dieser Informationen lässt sich daher nicht sagen, dass Flink-Kunden zwingend ihr Passwort ändern müssen.
Unabhängig davon sollten Nutzer darauf achten, Passwörter nicht mehrfach für unterschiedliche Dienste zu verwenden und verdächtige Anmeldeaufforderungen besonders kritisch zu prüfen.
Sollten später weitergehende Erkenntnisse über den Umfang des Datenabflusses bekannt werden, kann sich die Risikobewertung entsprechend ändern.
Nicht der Erpressung nachgeben
Der Sicherheitsvorfall ist für Betroffene besonders unangenehm, weil die Angreifer offenbar versuchen, die Folgen des Datenlecks unmittelbar gegen einzelne Kunden auszuspielen.
Nach den bislang vorliegenden Informationen geht es dabei nicht um kompromittierte Bank- oder Kreditkartendaten. Betroffen sein sollen jedoch zahlreiche personenbezogene Informationen, mit denen sich weitere Betrugsversuche vorbereiten lassen.