// HEISE ONLINE — MODA & SOCIETÀ
Kunden und Mitarbeiter von Lieferdienst Flink werden erpresst
Kunden des Lieferdienstes Flink erhalten derzeit Erpressungsmails. Nach einem Datenverlust wollte Flink nämlich nicht zahlen.
Nach einem Cyberangriff auf ein internes System des Lieferdienstes Flink konnten bisher unbekannte Kriminelle Daten von Mitarbeitern und Kunden des Unternehmens kopieren. Wie ein Sprecher von Flink heise online sagte, wandten sich die Angreifer zunächst an Flink direkt und forderten Geld in Form der Kryptowährung ETH. Wenn sie bezahlt würden, so die Erpresser, würden die Daten gelöscht.
Das Unternehmen erklärt dazu schriftlich: „Flink tritt grundsätzlich nicht mit Kriminellen in Kontakt und führt keine Verhandlungen mit ihnen.“ Auf Nachfrage hieß es, dass Flink auch in diesem Fall tatsächlich gar nicht reagiert hat. Daher wandten sich die Kriminellen nun direkt an die Kunden – diese sollten in Häppchen von 0,005 ETH, derzeit rund 10 Euro, insgesamt 100 ETH aufbringen. Das entspricht derzeit etwa 230.000 Euro. Wenn der Betrag zusammenkommt, so das Versprechen, würden die Daten gelöscht. Wenn nicht, würden die Daten, so wörtlich „im deep web verkauft“. Die Erpresser haben sich also bei einem zahlungsunwilligen Unternehmen auf eine Art kriminelles Crowdfunding verlegt.
Wie Flink heise online sagte, erfolgte der Angriff auf ein eigenes, eigentlich internes Bestellsystem des Unternehmens. Dieses wird in den „Order Hubs“ von Flink genutzt. Das sind kleine, dezentrale Lager in Städten, von denen aus die Bestellungen ausgeliefert werden. Durch diese Strukturen kann der Dienst sein Versprechen einer Lieferung in unter einer halben Stunde meist erfüllen. Laut Flink wurde ein einzelner dieser Order Hubs angegriffen, dieser wurde auch schon identifiziert und der unberechtigte Zugriff unterbunden.
Da war es jedoch schon zu spät: „Name, Lieferadresse, E-Mail-Adresse und Telefonnummer“ von Kunden wie Mitarbeitern wurden kopiert. Im Einzelfall, so Flink, sollen auch Lieferhinweise wie das Stockwerk des Kunden und andere Informationen zu Bestellungen abgeflossen ein. Passwörter, Zahlungsdaten, Kreditkarteninformationen und Bankdaten sollen den Angreifern dabei nicht in die Hände gefallen sein. Am Freitag berichtete bereits der Tagesspiegel über den Vorgang.
Am selben Tag berichteten auch niederländische Medien wie NL Times und RTL NL über den Fall. Wie Flink heise online sagte, gingen bei Kunden dort bei mindestens 10.000 Erpressermails ein. In diesen, die wir in einer Stichprobe einsehen konnten, bekennt sich eine bisher recht unbekannte Bande namens „LPG Group“ zu den Taten. Sie wirbt darin um Vertrauen. weil man ja nur „ein Geschäft betreibe“ und stellt Flink als den Bösen dar: Weil das Unternehmen nicht zahlen wolle, müssten das nun eben seine Kunden tun. Wie bei solchen Erpresserbanden üblich, wird auch eine Anleitung zum Erwerb von ETH mitgeliefert. Die Mails wenden sich namentlich und mit einem Flink-ähnlichen gefälschten Absender an die Kunden, sodass diese wohl leicht verunsichert werden könnten.
Wie Flink in einer schriftlichen Stellungnahme betont, sollte man auf solche Erpresserschreiben in keiner Weise reagieren. Dieser Empfehlung kann sich heise online nur anschließen, denn: Man bestätigt damit eine aktive Mailadresse. Wenn man sogar bezahlt, sichert man das Geschäftsmodell der Kriminellen. Keine Antwort und Anzeige bei der Polizei ist der einzig richtige Weg.
Laut Flink wurde über eine Abuse-Mitteilung beim von der Bande genutzten Mailprovider die Flut der Schreiben auch vorerst eingedämmt, nicht auszuschließen sei aber, dass sich die Erpresser andere Wege suchen. Über die Support-Mechanismen des Lieferdienstes sind nach eigenen Angaben bis zum Samstag nur rund 150 Mitteilungen von Kunden eingegangen. Die Zahl der kontaktierten Kunden in Deutschland lässt sich damit bisher schlecht einschätzen. Alle seine Kunden will Flink aber bereits am Freitag direkt auf die Situation hingewiesen haben. Wie stets bei solchen Datenabflüssen gilt, dass man in Zukunft als Kunde oder Mitarbeiter von Flink besonders