de
Zurück zur Liste

Nach Cyberangriff auf Flink: Hacker fordern Lösegeld direkt von Kunden

source-logo  t3n.de 28 September 2026 11:50, UTC
image

Nach einem Cyberangriff auf den Schnelllieferdienst Flink haben Kriminelle offenbar persönliche Daten von Kund:innen und Mitarbeitenden erbeutet. Ungewöhnlich ist aber vor allem, was danach passiert: Weil der Lieferdienst nach eigenen Angaben nicht mit den Angreifern verhandelt und kein Lösegeld bezahlt, wenden sich die Erpresser:innen nun direkt an einzelne Kund:innen. Diese werden in E-Mails namentlich angesprochen und zur Zahlung von 0,005 Ether aufgefordert – ein Betrag von etwa 11,50 Euro.

Die Täter:innen drohen damit, bei Nichtzahlung die Daten zu verkaufen und über das Darknet anzubieten. Ob die Täter:innen wirklich daran glauben, dass eine größere Zahl an Kund:innen für ihre Daten und das vage Versprechen, diese nicht zu veröffentlichen, zahlt, ist ebenso unklar wie die Frage, ob die Aktion vorrangig dazu dient, den Druck auf Flink doch noch zu erhöhen.

Für den deutschsprachigen Raum ist der Fall, dass man bei erbeuteten Daten an die einzelnen Betroffenen geht, ungewöhnlich und bislang nicht bekannt, wohingegen es im asiatischen Raum schon häufiger ähnliche Fälle gegeben haben soll. Denn üblicherweise halten sich bei Datendiebstahl-Attacken die Täter:innen an das betroffene Unternehmen – etwa, indem sie mit der Veröffentlichung gestohlener Daten drohen. Die Strategie der Erpresser:innen ist unter dem Begriff Triple Extortion bekannt – dabei wird der Druck auf weitere Beteiligte wie Geschäftspartner, Mitarbeitende oder Kund:innen des eigentlichen Opfers ausgeweitet.

app-logo

Bleibe über deine Coins
immer im Bild

Alerts, Live-Kurse und Marktnachrichten – alles in einer App
4,8 aus 40K Bewertungen im App Store und bei Google Play

Angreifer fordern Lösegeld in Ether

Die Angreifer:innen erklären in ihren Nachrichten, insgesamt 100 Ether (umgerechnet 232.000 Euro) einsammeln zu wollen. Man würde bei Erreichen dieser Summe sämtliche gestohlenen Nutzerdaten löschen, eine Aussage, die sich freilich nicht überprüfen lässt. Auch eine Garantie dafür, dass die Kriminellen keine Kopie der Daten behalten, gibt es naturgemäß nicht.

Darüber hinaus besteht die Gefahr, dass die Täter oder Dritte die erbeuteten Informationen für weitere Angriffe verwenden. Für betroffene Flink-Kund:innen dürfte deshalb nicht nur die aktuelle Lösegeldmail relevant sein: Mit Namen, E-Mail-Adresse, Telefonnummer und postalischer Anschrift verfügen die Täter:innen über Daten, mit denen sich vergleichsweise glaubwürdige Phishing- und Social-Engineering-Angriffe konstruieren lassen.

Umfangreiche Datensätze der Kund:innen erbeutet

Es soll sich bei dem Hack um einen Datenbestand von rund einer Million Kund:innen und 13.000 Mitarbeitenden handeln, eine Zahl, die Flink bisher nicht bestätigt hat. Das Unternehmen erklärt lediglich, dass es tatsächlich einen Sicherheitsvorfall gegeben hat und dabei personenbezogene Daten abgeflossen sind.

Hierbei handelt es sich offenbar um Datensätze mit Namen, E-Mail-Adressen, Postanschriften und Telefonnummern zu den betroffenen Personen. Hinzu kommen möglicherweise Daten, die bei Lieferungen hinterlegt wurden, etwa Etage und Eingang eines Gebäudes, der Name auf dem Klingelschild oder Lieferhinweise zu Bestellungen. Allerdings gibt es Flink zufolge derzeit keine konkreten Hinweise darauf, dass diese zusätzlichen Informationen ebenfalls gestohlen wurden, man könne das aber nicht ausschließen. Dagegen sind nach aktuellem Kenntnisstand keine Passwörter, Bankdaten sowie Informationen zu Zahlungs- oder Kreditkarten kompromittiert.

Zugang eines ehemaligen Mitarbeiters als Einfallstor

Das Einfallstor war offenbar kein bislang unbekanntes Sicherheitsloch. Die Angreifer:innen könnten sich über kompromittierte Zugangsdaten eines ehemaligen Mitarbeiters Zugriff auf ein internes System verschafft haben. Der entsprechende Zugang sei nach Bekanntwerden des Vorfalls gesperrt worden. Allerdings zeigt der Angriff einmal mehr, dass nicht deaktivierte beziehungsweise kompromittierte Mitarbeiterkonten für Unternehmen ein erhebliches Sicherheitsrisiko darstellen können.

Flink erklärt, der unbefugte Zugriff sei gestoppt worden und man habe zusätzliche Sicherheitsmaßnahmen eingeleitet. Auch arbeite man mit externen IT-Forensik- und Cybersicherheitsexperten zusammen und habe die zuständigen Datenschutzbehörden informiert und Strafanzeige erstattet. Betroffen sind offenbar Flink-Kund:innen aus Deutschland und den Niederlanden.

Das Unternehmen lehnt, wie das in solchen Fällen üblich ist, offenbar Verhandlungen mit den Angreifer:innen ab und fordert auch die betroffenen Kund:innen auf, nicht auf die Geldforderungen einzugehen.

Auf Flink könnten Schadenersatzforderungen zukommen

Unter Umständen kommen für Betroffene Schadenersatzansprüche gegen Flink nach der Datenschutz-Grundverordnung infrage. Ein solcher Anspruch entsteht allerdings nicht allein deshalb, weil Daten bei einem Cyberangriff abgeflossen sind. Nach Artikel 82 DSGVO müssen ein Verstoß gegen die Datenschutzvorschriften, ein daraus entstandener materieller oder immaterieller Schaden und ein Zusammenhang zwischen beiden vorliegen. Ob diese Voraussetzungen im konkreten Fall erfüllt sind, hängt unter anderem davon ab, welche Sicherheitsmaßnahmen Flink getroffen hatte und wie es zu dem Zugriff auf das Konto des ehemaligen Mitarbeiters kommen konnte.

Für Betroffene ist die rechtliche Hürde allerdings nicht mehr ganz so hoch wie früher teilweise angenommen. Der Bundesgerichtshof hat Ende 2024 entschieden, dass bereits der Verlust der Kontrolle über personenbezogene Daten einen ersatzfähigen immateriellen Schaden darstellen kann. Es muss also nicht zunächst zu einem Identitätsdiebstahl, einem finanziellen Schaden oder einer anderen nachweisbaren missbräuchlichen Verwendung der Daten gekommen sein. Wie hoch ein möglicher Schadenersatz im Einzelfall ausfällt, ist damit allerdings noch nicht gesagt.

t3n.de