Angreifer fordern Lösegeld in Ether
Die Angreifer:innen erklären in ihren Nachrichten, insgesamt 100 Ether (umgerechnet 232.000 Euro) einsammeln zu wollen. Man würde bei Erreichen dieser Summe sämtliche gestohlenen Nutzerdaten löschen, eine Aussage, die sich freilich nicht überprüfen lässt. Auch eine Garantie dafür, dass die Kriminellen keine Kopie der Daten behalten, gibt es naturgemäß nicht.
Darüber hinaus besteht die Gefahr, dass die Täter oder Dritte die erbeuteten Informationen für weitere Angriffe verwenden. Für betroffene Flink-Kund:innen dürfte deshalb nicht nur die aktuelle Lösegeldmail relevant sein: Mit Namen, E-Mail-Adresse, Telefonnummer und postalischer Anschrift verfügen die Täter:innen über Daten, mit denen sich vergleichsweise glaubwürdige Phishing- und Social-Engineering-Angriffe konstruieren lassen.
Umfangreiche Datensätze der Kund:innen erbeutet
Es soll sich bei dem Hack um einen Datenbestand von rund einer Million Kund:innen und 13.000 Mitarbeitenden handeln, eine Zahl, die Flink bisher nicht bestätigt hat. Das Unternehmen erklärt lediglich, dass es tatsächlich einen Sicherheitsvorfall gegeben hat und dabei personenbezogene Daten abgeflossen sind.
Hierbei handelt es sich offenbar um Datensätze mit Namen, E-Mail-Adressen, Postanschriften und Telefonnummern zu den betroffenen Personen. Hinzu kommen möglicherweise Daten, die bei Lieferungen hinterlegt wurden, etwa Etage und Eingang eines Gebäudes, der Name auf dem Klingelschild oder Lieferhinweise zu Bestellungen. Allerdings gibt es Flink zufolge derzeit keine konkreten Hinweise darauf, dass diese zusätzlichen Informationen ebenfalls gestohlen wurden, man könne das aber nicht ausschließen. Dagegen sind nach aktuellem Kenntnisstand keine Passwörter, Bankdaten sowie Informationen zu Zahlungs- oder Kreditkarten kompromittiert.
Zugang eines ehemaligen Mitarbeiters als Einfallstor
Das Einfallstor war offenbar kein bislang unbekanntes Sicherheitsloch. Die Angreifer:innen könnten sich über kompromittierte Zugangsdaten eines ehemaligen Mitarbeiters Zugriff auf ein internes System verschafft haben. Der entsprechende Zugang sei nach Bekanntwerden des Vorfalls gesperrt worden. Allerdings zeigt der Angriff einmal mehr, dass nicht deaktivierte beziehungsweise kompromittierte Mitarbeiterkonten für Unternehmen ein erhebliches Sicherheitsrisiko darstellen können.
Flink erklärt, der unbefugte Zugriff sei gestoppt worden und man habe zusätzliche Sicherheitsmaßnahmen eingeleitet. Auch arbeite man mit externen IT-Forensik- und Cybersicherheitsexperten zusammen und habe die zuständigen Datenschutzbehörden informiert und Strafanzeige erstattet. Betroffen sind offenbar Flink-Kund:innen aus Deutschland und den Niederlanden.
Das Unternehmen lehnt, wie das in solchen Fällen üblich ist, offenbar Verhandlungen mit den Angreifer:innen ab und fordert auch die betroffenen Kund:innen auf, nicht auf die Geldforderungen einzugehen.
Auf Flink könnten Schadenersatzforderungen zukommen
Unter Umständen kommen für Betroffene Schadenersatzansprüche gegen Flink nach der Datenschutz-Grundverordnung infrage. Ein solcher Anspruch entsteht allerdings nicht allein deshalb, weil Daten bei einem Cyberangriff abgeflossen sind. Nach Artikel 82 DSGVO müssen ein Verstoß gegen die Datenschutzvorschriften, ein daraus entstandener materieller oder immaterieller Schaden und ein Zusammenhang zwischen beiden vorliegen. Ob diese Voraussetzungen im konkreten Fall erfüllt sind, hängt unter anderem davon ab, welche Sicherheitsmaßnahmen Flink getroffen hatte und wie es zu dem Zugriff auf das Konto des ehemaligen Mitarbeiters kommen konnte.
Für Betroffene ist die rechtliche Hürde allerdings nicht mehr ganz so hoch wie früher teilweise angenommen. Der Bundesgerichtshof hat Ende 2024 entschieden, dass bereits der Verlust der Kontrolle über personenbezogene Daten einen ersatzfähigen immateriellen Schaden darstellen kann. Es muss also nicht zunächst zu einem Identitätsdiebstahl, einem finanziellen Schaden oder einer anderen nachweisbaren missbräuchlichen Verwendung der Daten gekommen sein. Wie hoch ein möglicher Schadenersatz im Einzelfall ausfällt, ist damit allerdings noch nicht gesagt.