Hackers die persoonsgegevens van Flink-klanten buitmaakten, richten hun afpersing nu rechtstreeks op de slachtoffers. Individuele klanten krijgen de eis om ongeveer €10 tot €15 aan ether te betalen, anders zouden hun gegevens openbaar worden gemaakt.
De criminelen leggen tegelijk een groter ultimatum neer: zodra Flink of de benaderde slachtoffers samen 100 ETH betalen, zouden alle gestolen gegevens worden verwijderd.
Daar is geen enkele garantie voor.
Flink-klanten rechtstreeks onder druk gezet
De aanval wijkt daarmee af van een gewone losgeldeis aan één bedrijf.
De aanvallers sturen berichten rechtstreeks naar mensen van wie zij zeggen gegevens te hebben buitgemaakt.
Slachtoffers krijgen een deadline en worden aangemoedigd om Flink zelf onder druk te zetten.
Volgens de eerste berichten eisen de criminelen ongeveer €10 tot €15 in
crypto per persoon.
Daarnaast noemen zij 100 ETH als totaalbedrag waarbij zij zouden beloven alle gegevens te wissen.
Rond het moment waarop de eisen bekend werden, vertegenwoordigde dat grofweg €238.000.
Persoonsgegevens daadwerkelijk geraakt
Flink heeft klanten laten weten dat onbevoegden toegang hebben gehad tot persoonsgegevens.
Het kan gaan om:
namen, e-mailadressen, postadressen en telefoonnummers.
Ook eerdere bestelgegevens kunnen zijn ingezien.
Volgens de communicatie van Flink zijn wachtwoorden, betaalgegevens en bankgegevens niet getroffen.
Dat beperkt een deel van het directe financiële risico.
Het maakt de buitgemaakte informatie niet onschuldig.
Bezorggegevens kunnen phishing veel geloofwaardiger maken
Ook gegevens rond bestellingen kunnen waardevol zijn voor criminelen.
Denk aan afleveradressen, bestelgeschiedenis en mogelijk praktische bezorginformatie.
Met zulke gegevens kan een aanvaller een bericht veel overtuigender maken.
Een algemene phishingmail kan makkelijk worden genegeerd.
Een bericht dat je naam, adres en een recente bestelling correct noemt, voelt heel anders.
De
Autoriteit Persoonsgegevens waarschuwt dat gelekte e-mailadressen en telefoonnummers slachtoffers gevoeliger kunnen maken voor phishing en identiteitsfraude.
Ether maakt betaling snel, maar niet onzichtbaar
De afpersers vragen om
Ethereum.
Dat geeft hen een betaalmiddel dat wereldwijd kan worden ontvangen zonder traditionele bankoverschrijving.
Maar ETH-transacties zijn niet geheim.
Het Ethereum-netwerk legt transacties openbaar vast.
Iedereen kan zien hoeveel ether vanaf een bepaald adres naar een ander adres beweegt en op welk moment.
Wat niet automatisch zichtbaar is, is de identiteit achter het walletadres.
Crypto maakt een afpersingsbetaling snel en grensoverschrijdend. Het maakt de geldstroom niet automatisch onzichtbaar.
Dat onderscheid helpt ook opsporingsdiensten en blockchainanalisten.
Eerste controle liet nog geen betaling zien
Bij de eerste publieke controle op vrijdagmiddag rond 15.30 uur was nog geen betaling zichtbaar op het door de criminelen opgegeven adres.
Dat was een momentopname.
Zonder een nieuwe controle van hetzelfde walletadres kan daar niet uit worden geconcludeerd dat ook later niemand heeft betaald.
Wel laat het zien dat slachtoffers in de eerste uren niet massaal op de eis ingingen.
Betalen levert geen zekerheid op
Dat is verstandig.
De reden is eenvoudig.
Een betaling bewijst niet dat criminelen gestolen bestanden werkelijk verwijderen.
Een slachtoffer kan niet controleren hoeveel kopieën bestaan, op welke systemen die staan en of data later alsnog wordt verkocht of opnieuw voor afpersing wordt gebruikt.
Betalen houdt bovendien het verdienmodel van de aanvallers overeind.
Flink schakelt beveiligingsspecialisten in
Flink zegt na de aanval aanvullende beveiligingsmaatregelen te hebben genomen.
Ook is een cybersecuritybedrijf ingeschakeld om het incident te onderzoeken.
Het bedrijf heeft aangifte gedaan bij de politie en het datalek gemeld bij de Autoriteit Persoonsgegevens.
Dat past bij de Nederlandse regels rond datalekken.
De
AP schrijft dat organisaties bij een ernstig incident snel maatregelen moeten nemen, risico's moeten beoordelen en zo nodig zowel de toezichthouder als slachtoffers moeten informeren.
Claims van hackers zijn niet automatisch feiten
De aanvallers doen zelf verdere claims over de hoeveelheid gestolen informatie.
Die moeten apart worden gehouden van wat Flink heeft bevestigd.
Cybercriminelen hebben er belang bij hun buit groter te laten lijken.
Een groter slachtofferbestand verhoogt de druk op het bedrijf en kan individuele slachtoffers angstiger maken.
Daarom is de door Flink bevestigde lijst met getroffen datacategorieën betrouwbaarder dan onbewezen aantallen uit een afpersingsmail.
Aanval voegt derde drukpunt toe
Bij klassieke ransomware werd eerst vooral één ding afgepakt: toegang tot bestanden.
Daar kwam later datadiefstal bij.
Aanvallers kopieerden informatie en dreigden die openbaar te maken wanneer een bedrijf niet betaalde.
Bij Flink verschijnt nog een extra drukmiddel.
De mensen achter de gestolen data worden zélf benaderd.
Zo krijgen criminelen twee manieren om druk op het bedrijf te zetten: rechtstreeks via de organisatie en indirect via ongeruste klanten.
Crypto is middel, niet oorzaak
De rol van Ethereum moet daarbij niet groter worden gemaakt dan zij is.
De
hack ontstond niet omdat Flink crypto gebruikte.
Ook zijn geen aanwijzingen dat een blockchain werd gekraakt.
De aanvallers kiezen ETH als betaalmiddel voor hun afpersing.
De zwakke plek zit bij gestolen persoonsgegevens en toegang tot bedrijfssystemen, niet bij Ethereum zelf.
Dat onderscheid is relevant wanneer ransomware en crypto in één nieuwsverhaal verschijnen.
Flink-klanten moeten vooral volgende aanval verwachten
Voor getroffen klanten ligt het grootste praktische risico nu mogelijk ná de eerste hack.
Gelekte informatie kan worden gebruikt voor nieuwe e-mails, sms'jes of telefoongesprekken.
Een fraudeur kan zich voordoen als Flink, een bezorger, bank, betaalbedrijf of andere bekende partij.
Wie wordt benaderd, kan daarom het beste zelf via de officiële app of website controleren wat er speelt.
Gebruik geen walletadres, telefoonnummer of betaallink uit het afpersingsbericht.
En bewaar het bericht wanneer aangifte of onderzoek nodig is.
€10 lijkt klein, maar koopt geen zekerheid
Dat bedrag is precies wat deze aanpak verraderlijk maakt.
Tien of vijftien euro voelt voor sommige slachtoffers misschien laag genoeg om het probleem snel af te kopen.
Maar de tegenprestatie bestaat alleen uit de belofte van de partij die de gegevens heeft gestolen.
Er is geen technische manier waarop een slachtoffer na betaling kan controleren dat iedere kopie echt verdwenen is.
De hackers proberen daarmee van een bedrijfsdatalek duizenden persoonlijke afpersingsmomenten te maken.
De kleinste losgeldeis kan daardoor juist het grootste drukmiddel worden.