Datenklau und Erpressung: Wie Flink-Kunden zum Ziel krimineller Machenschaften wurden
Der initiale Cyberangriff und die Forderungen der Erpresser
Der Berliner Lieferdienst Flink wurde Opfer eines gezielten Cyberangriffs, bei dem Unbekannte Daten von Kunden und Mitarbeitern kopierten. Zunächst wandten sich die Täter direkt an das Unternehmen und forderten eine Zahlung in der Kryptowährung ETH. Flink reagierte nicht auf die Erpressung und lehnte jegliche Verhandlungen mit den Kriminellen ab. Diese Haltung entspricht der Unternehmenspolitik, die grundsätzlich keinen Kontakt zu Erpressern vorsieht.
Vom direkten Erpressungsversuch zum Crowdfunding-Modell
Nachdem Flink nicht auf die Forderungen einging, änderten die Täter ihre Strategie. Sie kontaktierten die betroffenen Kunden direkt und forderten diese auf, jeweils 0,005 ETH – etwa 10 Euro – zu zahlen. Insgesamt streben die Erpresser eine Summe von 100 ETH an, was derzeit rund 230.000 Euro entspricht. Die Täter, die sich als „LPG Group“ bezeichnen, drohen damit, die gestohlenen Daten im „Deep Web“ zu verkaufen, falls das Geld nicht zusammenkommt. Die E-Mails sind personalisiert und nutzen einen gefälschten Flink-Absender, um Vertrauen zu erwecken.
Umfang und Art der gestohlenen Daten
Laut Flink wurden bei dem Angriff personenbezogene Daten wie Namen, Lieferadressen, E-Mail-Adressen und Telefonnummern kopiert. In einigen Fällen erbeuteten die Täter auch spezifische Lieferhinweise, etwa das Stockwerk der Kunden. Sensible Daten wie Passwörter, Zahlungsinformationen oder Bankdaten blieben jedoch verschont. Der Angriff erfolgte über ein internes Bestellsystem, das in den sogenannten „Order Hubs“ genutzt wird – dezentrale Lager, von denen aus die Bestellungen ausgeliefert werden.
Reaktionen von Flink und Empfehlungen für Betroffene
Flink hat den Vorfall bei der Polizei angezeigt und die zuständige Datenschutzbeauftragte des Landes Berlin sowie andere Behörden informiert. Externe IT-Forensiker unterstützen das Unternehmen bei der Aufklärung. Flink rät den betroffenen Kunden dringend davon ab, auf die Erpresser-E-Mails zu reagieren. Eine Zahlung würde nicht nur das kriminelle Geschäftsmodell stärken, sondern auch die eigene E-Mail-Adresse als aktiv bestätigen. Stattdessen empfiehlt Flink, Anzeige bei der Polizei zu erstatten und in Zukunft besonders wachsam gegenüber Phishing-Versuchen zu sein.
Mögliche Konsequenzen für Flink
Der Vorfall könnte für Flink nicht nur reputative, sondern auch rechtliche Konsequenzen haben. Da personenbezogene Daten nicht ausreichend geschützt wurden, könnte das Unternehmen mit Sanktionen rechnen müssen. Der Fall zeigt einmal mehr, wie wichtig umfassende Sicherheitsmaßnahmen im Umgang mit Kundendaten sind und welche Risiken mit der zunehmenden Digitalisierung einhergehen.