NEDERLAND – Tien tot vijftien euro losgeld. Voor hackers klinkt dat bijna bescheiden. Totdat blijkt dat ze dat bedrag niet één keer vragen, maar bij klanten van boodschappendienst Flink afzonderlijk proberen te innen. De criminelen hebben gegevens van klanten en medewerkers buitgemaakt en sturen nu rechtstreeks berichten: betalen voor 2 oktober, anders worden je persoonlijke gegevens openbaar gemaakt.

De hackers claimen gegevens van ongeveer een miljoen klanten en 13.000 medewerkers in handen te hebben. Of het werkelijk om zoveel mensen gaat, is niet onafhankelijk vastgesteld. Flink bevestigt wel dat onbevoegden toegang hebben gekregen tot een systeem waarin klantgegevens stonden.

Het bedrag dat iedere klant moet betalen is bewust laag: omgerekend ongeveer 10 tot 15 euro in cryptovaluta. Daarmee wordt de rekensom ineens een stuk interessanter. Als de claim van een miljoen buitgemaakte klantgegevens klopt, zou tien euro per persoon in theorie al tien miljoen euro kunnen opleveren. Dat al die mensen daadwerkelijk betalen is natuurlijk niet erg waarschijnlijk, maar voor een individuele klant kan een tientje klein genoeg lijken om het risico maar af te kopen.

Of betalen ook werkelijk iets oplost, is een andere vraag. Er is geen enkele garantie dat criminelen de gegevens daarna verwijderen of niet alsnog verkopen of publiceren. Flink roept klanten en medewerkers dan ook op niet op de afpersing in te gaan.

Van woonadres tot boodschappen

Bij de hack kunnen onder meer namen, e-mailadressen, woonadressen, telefoonnummers en bestelgeschiedenis zijn buitgemaakt. Wachtwoorden en betaalgegevens zijn volgens Flink niet getroffen. Met de gestolen informatie kunnen criminelen echter wel behoorlijk overtuigende nieuwe berichten maken. Een mailtje of telefoontje waarin iemand je naam, adres en eerdere bestellingen kent, ziet er nu eenmaal een stuk geloofwaardiger uit dan de klassieke slecht vertaalde phishingmail.

De hackers proberen ondertussen niet alleen bij individuele klanten geld op te halen. Ze bieden ook een uitweg voor het complete gestolen bestand. Voor 100 ether, vrijdag ongeveer 238.000 euro waard, zeggen ze alle gegevens te verwijderen. Klanten die een afpersingsbericht krijgen, worden zelfs aangespoord dat naar Flink door te sturen. Zo wordt de druk van twee kanten opgevoerd.

Opvallend is vooral dat de klanten zelf worden afgeperst. Bij ransomware en datadiefstal wordt normaal gesproken geprobeerd het getroffen bedrijf tot betalen te bewegen. Nu wordt dezelfde buit kennelijk gebruikt om ook bij de mensen achter iedere afzonderlijke naam in het bestand aan te kloppen.

Ook actief in Brabant

Flink is sinds 2021 in Nederland actief. Anders dan een gewone supermarkt heeft het bedrijf geen winkels waar klanten hun boodschappen halen. Bestellen gebeurt via een app, waarna de boodschappen vanuit lokale bezorghubs worden thuisbezorgd. In juni maakte het bedrijf bekend zijn 1,5 miljoenste Nederlandse klant te hebben verwelkomd. Dat betekent overigens niet dat Flink momenteel 1,5 miljoen actieve klanten heeft; het gaat om het aantal klanten dat het bedrijf sinds zijn komst naar Nederland heeft opgebouwd.

Ook in Brabant rijden de bezorgers rond. Flink is actief in onder meer Breda, Tilburg, Eindhoven, Den Bosch en Roosendaal. Alleen al in Tilburg werden sinds de komst van Flink meer dan een miljoen bestellingen gedaan. De hack kan daarmee ook een flink aantal Brabantse klanten raken.

Hoe de daders precies zijn binnengekomen wordt nog onderzocht. Volgens informatie die Flink met klanten heeft gedeeld, zijn gestolen inloggegevens gebruikt om toegang te krijgen tot een intern systeem.

Wie een afpersingsbericht ontvangt, doet er vooral goed aan niet te betalen en de komende tijd extra scherp te zijn op mails, sms'jes en telefoontjes die van Flink of een andere bekende partij lijken te komen. De buitgemaakte gegevens kunnen immers ook voor andere pogingen tot oplichting worden gebruikt.