Flink hackers ether

Hackers persen Flink-klanten af en eisen ether voor gestolen data

Europa•27 sep , 10:49
Hackers die persoonsgegevens van Flink-klanten buitmaakten, richten hun afpersing nu rechtstreeks op de slachtoffers. Individuele klanten krijgen de eis om ongeveer €10 tot €15 aan ether te betalen, anders zouden hun gegevens openbaar worden gemaakt.
De criminelen leggen tegelijk een groter ultimatum neer: zodra Flink of de benaderde slachtoffers samen 100 ETH betalen, zouden alle gestolen gegevens worden verwijderd.
Daar is geen enkele garantie voor.

Flink-klanten rechtstreeks onder druk gezet

De aanval wijkt daarmee af van een gewone losgeldeis aan één bedrijf.
De aanvallers sturen berichten rechtstreeks naar mensen van wie zij zeggen gegevens te hebben buitgemaakt.
Slachtoffers krijgen een deadline en worden aangemoedigd om Flink zelf onder druk te zetten.
Volgens de eerste berichten eisen de criminelen ongeveer €10 tot €15 in crypto per persoon.
Daarnaast noemen zij 100 ETH als totaalbedrag waarbij zij zouden beloven alle gegevens te wissen.
Rond het moment waarop de eisen bekend werden, vertegenwoordigde dat grofweg €238.000.

Persoonsgegevens daadwerkelijk geraakt

Flink heeft klanten laten weten dat onbevoegden toegang hebben gehad tot persoonsgegevens.
Het kan gaan om:
namen, e-mailadressen, postadressen en telefoonnummers.
Ook eerdere bestelgegevens kunnen zijn ingezien.
Volgens de communicatie van Flink zijn wachtwoorden, betaalgegevens en bankgegevens niet getroffen.
Dat beperkt een deel van het directe financiële risico.
Het maakt de buitgemaakte informatie niet onschuldig.

Bezorggegevens kunnen phishing veel geloofwaardiger maken

Ook gegevens rond bestellingen kunnen waardevol zijn voor criminelen.
Denk aan afleveradressen, bestelgeschiedenis en mogelijk praktische bezorginformatie.
Met zulke gegevens kan een aanvaller een bericht veel overtuigender maken.
Een algemene phishingmail kan makkelijk worden genegeerd.
Een bericht dat je naam, adres en een recente bestelling correct noemt, voelt heel anders.
De Autoriteit Persoonsgegevens waarschuwt dat gelekte e-mailadressen en telefoonnummers slachtoffers gevoeliger kunnen maken voor phishing en identiteitsfraude.

Ether maakt betaling snel, maar niet onzichtbaar

De afpersers vragen om Ethereum.
Dat geeft hen een betaalmiddel dat wereldwijd kan worden ontvangen zonder traditionele bankoverschrijving.
Maar ETH-transacties zijn niet geheim.
Het Ethereum-netwerk legt transacties openbaar vast.
Iedereen kan zien hoeveel ether vanaf een bepaald adres naar een ander adres beweegt en op welk moment.
Wat niet automatisch zichtbaar is, is de identiteit achter het walletadres.
Crypto maakt een afpersingsbetaling snel en grensoverschrijdend. Het maakt de geldstroom niet automatisch onzichtbaar.
Dat onderscheid helpt ook opsporingsdiensten en blockchainanalisten.

Eerste controle liet nog geen betaling zien

Bij de eerste publieke controle op vrijdagmiddag rond 15.30 uur was nog geen betaling zichtbaar op het door de criminelen opgegeven adres.
Dat was een momentopname.
Zonder een nieuwe controle van hetzelfde walletadres kan daar niet uit worden geconcludeerd dat ook later niemand heeft betaald.
Wel laat het zien dat slachtoffers in de eerste uren niet massaal op de eis ingingen.

Betalen levert geen zekerheid op

Dat is verstandig.
De reden is eenvoudig.
Een betaling bewijst niet dat criminelen gestolen bestanden werkelijk verwijderen.
Een slachtoffer kan niet controleren hoeveel kopieën bestaan, op welke systemen die staan en of data later alsnog wordt verkocht of opnieuw voor afpersing wordt gebruikt.
Betalen houdt bovendien het verdienmodel van de aanvallers overeind.

Flink schakelt beveiligingsspecialisten in

Flink zegt na de aanval aanvullende beveiligingsmaatregelen te hebben genomen.
Ook is een cybersecuritybedrijf ingeschakeld om het incident te onderzoeken.
Het bedrijf heeft aangifte gedaan bij de politie en het datalek gemeld bij de Autoriteit Persoonsgegevens.
Dat past bij de Nederlandse regels rond datalekken.
De AP schrijft dat organisaties bij een ernstig incident snel maatregelen moeten nemen, risico's moeten beoordelen en zo nodig zowel de toezichthouder als slachtoffers moeten informeren.

Claims van hackers zijn niet automatisch feiten

De aanvallers doen zelf verdere claims over de hoeveelheid gestolen informatie.
Die moeten apart worden gehouden van wat Flink heeft bevestigd.
Cybercriminelen hebben er belang bij hun buit groter te laten lijken.
Een groter slachtofferbestand verhoogt de druk op het bedrijf en kan individuele slachtoffers angstiger maken.
Daarom is de door Flink bevestigde lijst met getroffen datacategorieën betrouwbaarder dan onbewezen aantallen uit een afpersingsmail.

Aanval voegt derde drukpunt toe

Bij klassieke ransomware werd eerst vooral één ding afgepakt: toegang tot bestanden.
Daar kwam later datadiefstal bij.
Aanvallers kopieerden informatie en dreigden die openbaar te maken wanneer een bedrijf niet betaalde.
Bij Flink verschijnt nog een extra drukmiddel.
De mensen achter de gestolen data worden zélf benaderd.
Zo krijgen criminelen twee manieren om druk op het bedrijf te zetten: rechtstreeks via de organisatie en indirect via ongeruste klanten.

Crypto is middel, niet oorzaak

De rol van Ethereum moet daarbij niet groter worden gemaakt dan zij is.
De hack ontstond niet omdat Flink crypto gebruikte.
Ook zijn geen aanwijzingen dat een blockchain werd gekraakt.
De aanvallers kiezen ETH als betaalmiddel voor hun afpersing.
De zwakke plek zit bij gestolen persoonsgegevens en toegang tot bedrijfssystemen, niet bij Ethereum zelf.
Dat onderscheid is relevant wanneer ransomware en crypto in één nieuwsverhaal verschijnen.

Flink-klanten moeten vooral volgende aanval verwachten

Voor getroffen klanten ligt het grootste praktische risico nu mogelijk ná de eerste hack.
Gelekte informatie kan worden gebruikt voor nieuwe e-mails, sms'jes of telefoongesprekken.
Een fraudeur kan zich voordoen als Flink, een bezorger, bank, betaalbedrijf of andere bekende partij.
Wie wordt benaderd, kan daarom het beste zelf via de officiële app of website controleren wat er speelt.
Gebruik geen walletadres, telefoonnummer of betaallink uit het afpersingsbericht.
En bewaar het bericht wanneer aangifte of onderzoek nodig is.

€10 lijkt klein, maar koopt geen zekerheid

Dat bedrag is precies wat deze aanpak verraderlijk maakt.
Tien of vijftien euro voelt voor sommige slachtoffers misschien laag genoeg om het probleem snel af te kopen.
Maar de tegenprestatie bestaat alleen uit de belofte van de partij die de gegevens heeft gestolen.
Er is geen technische manier waarop een slachtoffer na betaling kan controleren dat iedere kopie echt verdwenen is.
De hackers proberen daarmee van een bedrijfsdatalek duizenden persoonlijke afpersingsmomenten te maken.
De kleinste losgeldeis kan daardoor juist het grootste drukmiddel worden.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu ›

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading