Nach einem Angriff auf den Lieferdienst Flink fordert die LPG Group Lösegeld vom Unternehmen und rund zehn Euro von betroffenen Kunden.
Der Berliner Lebensmittel-Lieferdienst Flink ist Opfer eines Cyberangriffs geworden. Wie das Unternehmen seine Kunden am 25. September per E-Mail informierte, verschaffte sich eine unbefugte Person mit kompromittierten Zugangsdaten Zugriff auf eines der internen Systeme. Flink deaktivierte den betroffenen Zugang und stoppte den Zugriff nach eigenen Angaben. Den Umfang des Vorfalls untersucht das Unternehmen gemeinsam mit externen IT-Forensik- und Cybersicherheitsexperten.
Klingelnamen und Lieferhinweise möglicherweise betroffen
Nach derzeitigem Stand könnten Namen, E-Mail-Adressen, Postanschriften und Telefonnummern von Kunden abgeflossen sein. Möglicherweise betroffen sind zudem Angaben aus früheren Bestellungen wie Etage, Eingang, Klingelname, Lieferhinweise und Bestelldetails. Für einen Zugriff auf diese Bestellinformationen gebe es derzeit keine konkreten Hinweise, ausschließen könne Flink ihn aber nicht. Passwörter sowie Kreditkarten- und Bankdaten sind laut Flink nicht betroffen.
LPG Group beansprucht Angriff für sich
Zu dem Angriff bekennt sich die Erpressergruppe LPG Group, die erst im September mit ihren Aktivitäten begonnen hat. Sie gibt an, persönliche Daten von mehr als einer Million Kunden und 13.000 Beschäftigten erbeutet zu haben. Überprüft sind diese Angaben nicht. Von Flink verlangen die Angreifer laut dem niederländischen Sender NOS 100 Ether, umgerechnet rund 238.000 Euro, für die Löschung der Daten.
Zehn Euro Lösegeld pro Kunde
Zusätzlich schreiben die Angreifer betroffene Kunden direkt an. „Wenn Sie sich weigern, bis zum 2. Oktober 0,005 ETH (etwa 10 Euro) zu zahlen, werden Ihre persönlichen Daten im Darknet verkauft. Sie können diese E-Mail an Flink weiterleiten, um deren Aufmerksamkeit zu bekommen“, heißt es in der Nachricht. Werden neben dem Unternehmen auch die Betroffenen selbst erpresst, spricht man von dreifacher Erpressung.
Flink rät von Zahlungen ab
Flink fordert Kunden auf, keine Zahlungen zu leisten und nicht auf solche Nachrichten zu antworten. Das Unternehmen werde niemals Geld oder Kryptowährungen verlangen. Betroffene sollen verdächtige Nachrichten aufbewahren, Anzeige bei der Polizei erstatten und die Kontaktversuche an die Sicherheitsabteilung von Flink weiterleiten. Zudem warnt der Lieferdienst vor Phishing-Mails, SMS und Anrufen, in denen sich Kriminelle als Flink ausgeben.
Flink hat nach eigenen Angaben die zuständigen Datenschutzbehörden informiert, Strafanzeige erstattet und zusätzliche Sicherheitsmaßnahmen eingeführt. Die forensische Untersuchung dauert an.
(red)