News aus aller Welt
Start
Technik · 26.09.2026 18:56

Kunden und Mitarbeiter von Lieferdienst Flink werden erpresst

Kurz: Der Lieferdienst Flink wurde Opfer eines Cyberangriffs. Da das Unternehmen Lösegeldforderungen ablehnte, erpressen die Täter nun direkt Kunden und Mitarbeiter.

Was geschehen ist – die Kernmeldung

Der bekannte Lieferdienst Flink sieht sich derzeit mit einer massiven Erpressungswelle konfrontiert, die sowohl Kunden als auch Mitarbeiter des Unternehmens direkt betrifft. Nach einem erfolgreichen Cyberangriff auf ein internes System des Unternehmens gelang es bislang unbekannten Tätern, sensible Datensätze zu kopieren. Anstatt sich ausschließlich auf das Unternehmen zu konzentrieren, haben die Angreifer ihre Strategie geändert, nachdem Flink sich weigerte, auf die ursprünglichen Lösegeldforderungen einzugehen. Die Kriminellen versuchen nun, die betroffenen Kunden und Mitarbeiter persönlich zur Zahlung von Kryptowährungen zu bewegen. Dabei nutzen sie eine Methode, die an kriminelles Crowdfunding erinnert: Von den Betroffenen werden jeweils kleine Beträge in der Kryptowährung Ethereum (ETH) gefordert, um eine Gesamtsumme von 100 ETH – derzeit ein Gegenwert von etwa 230.000 Euro – zu erreichen. Die Täter drohen damit, die entwendeten Daten im sogenannten Deep Web zu verkaufen, sollten die Zahlungen nicht in der geforderten Höhe eingehen. Flink hat das Unternehmen offiziell über den Vorfall informiert und betont, dass man keine Verhandlungen mit den Erpressern führen werde.

Die Einzelheiten des Vorfalls

Bei dem Angriff wurde ein internes Bestellsystem kompromittiert, das in den sogenannten „Order Hubs“ zum Einsatz kommt. Diese dezentralen Lagerstandorte sind das Herzstück der Logistik von Flink, da sie die schnelle Auslieferung innerhalb von unter 30 Minuten ermöglichen. Laut Angaben des Unternehmens wurde ein einzelner dieser Hubs gezielt angegriffen; der unbefugte Zugriff konnte mittlerweile unterbunden werden. Dennoch konnten die Täter zuvor Daten abgreifen. Zu den betroffenen Informationen gehören Namen, Lieferadressen, E-Mail-Adressen sowie Telefonnummern. In einigen Fällen wurden zudem spezifische Lieferhinweise, wie etwa Angaben zum Stockwerk oder Details zu den Bestellungen, entwendet. Flink versichert jedoch, dass Passwörter, Zahlungsdaten, Kreditkarteninformationen und Bankdaten nicht in die Hände der Kriminellen gelangt sind. Die Erpresser, die sich selbst als „LPG Group“ bezeichnen, versenden massenhaft E-Mails, die den Anschein erwecken, von Flink zu stammen. In den Niederlanden allein wurden nach Angaben des Unternehmens bereits mindestens 10.000 solcher Erpressungsschreiben registriert. Die Mails enthalten Anleitungen zum Erwerb von Ethereum und versuchen, das Unternehmen als den eigentlichen Schuldigen darzustellen, da es sich weigere, die Daten durch eine Zahlung zu schützen.

Hintergrund und bisheriger Verlauf

Der Vorfall nahm seinen Anfang mit einem gezielten Eindringen in die IT-Infrastruktur eines der Flink-Standorte. Nachdem die Angreifer die Daten extrahiert hatten, kontaktierten sie das Unternehmen direkt und forderten eine Zahlung in Ethereum. Die Unternehmensführung von Flink traf daraufhin die Grundsatzentscheidung, keinerlei Kontakt zu den Kriminellen aufzunehmen und keine Verhandlungen zu führen. Diese Haltung ist konsequent, da Zahlungen an Erpresser oft nur weitere Angriffe provozieren und das kriminelle Geschäftsmodell stützen. Da die Täter von Flink keine finanzielle Gegenleistung erhielten, änderten sie ihre Taktik und begannen, die betroffenen Kunden und Mitarbeiter direkt zu kontaktieren. Die Erpresser nutzen dabei eine perfide Rhetorik, in der sie behaupten, lediglich ein „Geschäft“ zu betreiben und Flink als den Akteur darstellen, der die Sicherheit seiner Kunden vernachlässige. Die Verbreitung der E-Mails erfolgte in einer solchen Intensität, dass sie bereits am Freitag durch Berichte im Tagesspiegel sowie in niederländischen Medien wie der NL Times und RTL NL öffentlich bekannt wurde.

Die Beteiligten und Betroffenen

Im Zentrum dieses Vorfalls stehen die Kunden und Mitarbeiter von Flink, deren personenbezogene Daten nun missbraucht werden. Auf der Seite des Unternehmens ist die Geschäftsführung sowie die IT-Abteilung gefordert, den Vorfall aufzuarbeiten. Flink hat nach eigenen Angaben bereits externe IT-Forensiker hinzugezogen, um den genauen Hergang und das Ausmaß des Datenabflusses zu analysieren. Zudem wurden das Bundesamt für Sicherheit in der Informationstechnik (BSI) sowie die zuständige Datenschutzbeauftragte des Landes Berlin über den Vorfall in Kenntnis gesetzt. Die Täter, die sich als „LPG Group“ identifizieren, agieren aus dem Verborgenen und versuchen, durch den Aufbau einer gefälschten Vertrauensbasis und die Nutzung von Phishing-Methoden Druck auf die Betroffenen auszuüben. Auch der Mailprovider, dessen Infrastruktur die Täter für den Versand der Erpressungsschreiben nutzten, wurde von Flink kontaktiert, um den Missbrauch zu unterbinden und die Flut an E-Mails einzudämmen.

Einordnung des Vorfalls

Einzuordnen ist das Geschehen als eine Eskalationsstufe im Bereich der Cyberkriminalität. Die Strategie, bei einem zahlungsunwilligen Unternehmen auf die Kunden als Druckmittel auszuweichen, zeigt eine neue Form der Unverfrorenheit. Den Berichten zufolge handelt es sich um eine gezielte psychologische Kriegsführung: Die Täter nutzen die persönliche Ansprache und die Verwendung von Flink-ähnlichen Absenderadressen, um die Empfänger zu verunsichern und zu einer schnellen Zahlung zu bewegen. Experten warnen eindringlich davor, auf diese Mails zu reagieren. Jede Antwort bestätigt den Erpressern, dass die E-Mail-Adresse aktiv ist, was das Risiko für weitere Phishing-Attacken massiv erhöht. Die Tatsache, dass Flink keine Zahlungsdaten verloren hat, ist zwar eine Entwarnung hinsichtlich des finanziellen Diebstahls, entbindet das Unternehmen jedoch nicht von der Verantwortung für den Verlust der personenbezogenen Daten. Es ist davon auszugehen, dass Flink sich aufgrund der Datenschutzgrundverordnung (DSGVO) in den kommenden Monaten rechtlichen Prüfungen stellen muss, da der Schutz der Kundendaten nicht in ausreichendem Maße gewährleistet werden konnte.

Offene Fragen zum Sachverhalt

Obwohl Flink bereits erste Informationen veröffentlicht hat, bleiben einige Aspekte des Vorfalls unklar. So ist die genaue Anzahl der in Deutschland betroffenen Kunden bisher nicht präzise bezifferbar. Das Unternehmen gab an, dass bis zum Samstag lediglich rund 150 Mitteilungen von Kunden über die Support-Kanäle eingegangen sind, was jedoch keine verlässliche Basis für die Gesamtzahl der betroffenen Personen darstellt. Zudem bleibt offen, wie die „LPG Group“ ihre Kapazitäten für den massenhaften Versand der E-Mails aufrechterhalten kann, nachdem der ursprüngliche Mailprovider durch eine Abuse-Mitteilung zur Eindämmung aufgefordert wurde. Es ist unklar, wie schnell die Täter auf alternative Kommunikationswege ausweichen können. Ebenso lässt sich zum jetzigen Zeitpunkt nicht abschließend beurteilen, ob die gestohlenen Daten bereits an anderer Stelle im Internet kursieren oder ob die Drohung eines Verkaufs im Deep Web lediglich ein Druckmittel ist, um die Zahlungen zu erzwingen. Auch die Frage nach der Schwachstelle, die den initialen Zugriff auf das interne System ermöglichte, wurde bisher nicht im Detail öffentlich erläutert.

Wie es weitergeht

Für die betroffenen Kunden und Mitarbeiter von Flink bedeutet die aktuelle Situation, dass sie in den kommenden Wochen eine erhöhte Wachsamkeit an den Tag legen müssen. Das Unternehmen hat bereits am Freitag alle Kunden direkt über die Situation informiert und empfiehlt, auf die Erpresserschreiben keinesfalls zu reagieren. Die weitere Aufarbeitung des Falls liegt nun in den Händen der IT-Forensiker und der zuständigen Behörden. Flink hat den Vorfall offiziell zur Anzeige gebracht, was bedeutet, dass polizeiliche Ermittlungen zur Identifizierung der Täter laufen. Da das Unternehmen den Kontakt zu den Erpressern konsequent ablehnt, liegt der Fokus derzeit auf der Eindämmung der weiteren Verbreitung der Erpressungsmails und der Sicherung der noch nicht kompromittierten Systeme. Kunden sollten davon ausgehen, dass sie künftig verstärkt Ziel von Phishing-Versuchen werden könnten, da ihre Daten nun in den Händen krimineller Akteure liegen. Weitere offizielle Mitteilungen von Flink werden erwartet, sobald die forensische Untersuchung neue Erkenntnisse über das volle Ausmaß des Datenabflusses liefert.

Quelle: https://www.heise.de/news/Kunden-und-Mitarbeiter-von-Lieferdienst-Flink-werden-erpresst-11467086.html?wt_mc=rss.red.ho.ho.atom.beitrag.beitrag