Wie boodschappen laat bezorgen door Flink, kreeg vrijdag een bericht dat niets met een bestelling te maken had. Onbevoegden bleken via gestolen inloggegevens binnen te zijn gekomen in een intern systeem met klantgegevens van de flitsbezorger.
Inmiddels is het verhaal nog een stuk ongemakkelijker geworden. Klanten krijgen namelijk persoonlijk een afpersingsmail in hun inbox. Betalen, of de gegevens gaan naar het darkweb, zo luidt de boodschap van de daders.
Hoe de inbraak volgens Flink is verlopen
Flink liet zijn klanten vrijdag weten dat onbevoegden met gestolen inloggegevens toegang hadden gekregen tot een intern systeem. Daarin stond klantinformatie opgeslagen. Die toegang is volgens het bedrijf direct geblokkeerd zodra het probleem in beeld kwam.
Het bedrijf noemt het incident zeer serieus en zegt dat het beschermen van klanten en medewerkers nu vooropstaat. Ook het informeren van iedereen die mogelijk gedupeerd is, heeft volgens Flink de eerste prioriteit.
Welke gegevens zijn buitgemaakt
Volgens Flink gaat het om namen, e-mailadressen, postadressen en telefoonnummers. Bij een deel van de klanten zou ook bezorginformatie zijn meegenomen, zoals de verdieping waarop iemand woont, de naam op de deurbel en bezorginstructies.

Wachtwoorden zijn volgens het bedrijf niet getroffen. Dat scheelt, want juist wachtwoorden worden door criminelen graag hergebruikt op andere websites. Toch blijft het pakket aan gestolen gegevens behoorlijk persoonlijk, zeker die details over de voordeur.
De afpersingsmail die klanten ontvangen
NU.nl kon de afpersingsmail inzien. Daarin claimt de groep de gegevens van één miljoen klanten en dertienduizend medewerkers van Flink in handen te hebben. Of die aantallen kloppen, is op dit moment niet vast te stellen.
De boodschap aan klanten is simpel gehouden. Wie niet betaalt, loopt volgens de afzenders het risico dat de gegevens op het darkweb te koop komen te staan. Een klassieke dreiging, maar nu rechtstreeks gericht aan particulieren.
Tien euro voor je gemoedsrust
Het bedrag dat individuele klanten zouden moeten overmaken, is opvallend laag: tien euro. “10 euro is een klein bedrag als het gaat om je gemoedsrust”, schrijven de daders in de mail aan de ontvangers.
Daarnaast proberen ze klanten in te zetten als drukmiddel. “Je kunt deze mail doorsturen naar Flink om hun aandacht te trekken, kijk maar eens hoeveel ze om jou als klant geven”, staat er.
Honderd ether voor het bedrijf zelf
Voor Flink zelf ligt er een ander voorstel op tafel. Maakt het bedrijf in totaal 100 ether over, omgerekend zo’n 238.000 euro, dan zouden de buitgemaakte gegevens weer worden verwijderd. Dat beloven de afpersers althans.
De daders stellen dat ze eerder al probeerden Flink te laten betalen, maar dat het bedrijf daar niet op inging. De stap naar individuele klanten lijkt daarmee een tweede poging om alsnog geld binnen te halen.
Waarom deze aanpak ongebruikelijk is
Ethisch hacker Wouter van Dongen kent de groep niet. Volgens hem is het bepaald niet gangbaar dat criminelen na een datalek rechtstreeks bij individuele klanten aankloppen. Meestal blijft de druk beperkt tot het getroffen bedrijf.
Dat er een laag bedrag wordt gevraagd, ziet hij als een bewuste tactiek. “Het kan zijn dat mensen schrikken en denken: weet je wat, het is maar 10 euro”, zegt Van Dongen.
Betalen in crypto blijkt een drempel
Er zit wel een praktisch probleem aan het plan van de afpersers. De gevraagde betaling in ether is voor veel mensen niet even snel geregeld. “Met ether betalen is vrij omslachtig”, stelt Van Dongen daarover.
Wie nooit met cryptovaluta heeft gewerkt, moet eerst een wallet regelen en geld omzetten. Precies die drempel kan ervoor zorgen dat de tactiek met kleine bedragen minder oplevert dan de daders hopen.
Bijna elk bedrijf is te hacken
Van Dongen wijst erop dat vrijwel iedere organisatie slachtoffer kan worden. “Bijna elk bedrijf kan worden gehackt. Negen van de tien keer is het nalatigheid bij het bedrijf”, zegt hij over de achterliggende oorzaken.
Wat er precies misgaat, verschilt per geval. “Gebrekkige technische maatregelen, een onbekende kwetsbaarheid, geen update, medewerkers die niet de juiste training hebben gehad, het kan van alles zijn”, somt hij op.
Hoe ernstig is dit lek nu echt
De ethisch hacker relativeert de zaak voor klanten. “Van vrijwel iedereen staat ontzettend veel informatie online”, zegt hij. Volgens hem is deze specifieke hack daarom niet bijzonder zorgelijk voor de mensen die het betreft.
Voor Flink ligt dat anders. “Zij moeten nu omgaan met reputatieschade en krijgen te maken met de AVG”, aldus Van Dongen. Er hangt het bedrijf volgens hem zelfs een boete boven het hoofd.
Wat dit Flink gaat kosten
Behalve een mogelijke boete wachten er praktische verplichtingen. “Er moeten maatregelen worden getroffen en het moet tot op de bodem worden uitgezocht”, zegt Van Dongen. “Dat kost een hele hoop tijd en geld.”
Flink zegt zelf aanvullende beveiligingsmaatregelen te hebben genomen. Samen met externe experts is een uitgebreid onderzoek gestart. Ook zijn de privacytoezichthouders ingelicht en heeft het bedrijf aangifte gedaan van de inbraak.
Het advies aan gedupeerde klanten
Zowel Flink als Van Dongen is duidelijk: niet reageren en vooral niet betalen. Wie zo’n mail binnenkrijgt, kan die het beste bewaren als bewijsmateriaal en verder helemaal niets ondernemen richting de afzenders.
Betalen lost bovendien weinig op. Er is geen enkele garantie dat gegevens daadwerkelijk worden verwijderd, en wie eenmaal geld overmaakt, laat zien dat de methode werkt. Dat nodigt alleen maar uit tot herhaling.
Wat nog onduidelijk blijft
Veel vragen staan nog open. Of de claim van één miljoen klantgegevens en dertienduizend medewerkersgegevens klopt, is niet bevestigd. Ook over de identiteit van de groep achter de mails is niets bekend.
Flink houdt de kaken voorlopig stijf op elkaar. “Om het onderzoek van de autoriteiten niet te belemmeren, kunnen we op dit moment geen verdere details geven”, laat de flitsbezorger weten.
Bron: nu.nl





