德国生鲜配送平台 Flink 遭黑客入侵内部系统后,因公司未回应赎金要求,攻击者又把目标转向用户本人。
据德国科技媒体 heise online 转述,实施攻击的组织为 LPG Group。对方最早通过网页表单联系 Flink,索要 ETH。Flink 发言人表示,公司没有回应。
随后,勒索方式出现变化。攻击者不再只向公司要钱,而是要求每名用户支付 0.005 ETH,报道写道约合 10 欧元;如果全体合计筹满 100 ETH,约合 23 万欧元,就删除相关数据;如果筹不满,就会把数据放到暗网出售。
一个 Order Hub 遭入侵,数据已被复制
Flink 表示,攻击发生在公司内部订单系统。这套系统用于各地的 Order Hub,也就是分布在城市中的小型仓库。
公司称,遭入侵的只有其中一个 Order Hub,未授权访问已被切断,但相关数据已经被复制。
外泄信息包括用户和员工的姓名、配送地址、电子邮箱和电话号码。部分案例中,楼层等配送备注以及其他订单信息也被带走。Flink 表示,密码、付款信息、信用卡和银行资料没有泄露。
LPG Group 在勒索信中宣称,手中掌握超过 100 万名用户和 1.3 万名员工的数据,但 Flink 没有证实这一数字。
按报道描述,黑客掌握的是一份包含住址、楼层和联系方式的名单,虽然不含密码,但足以被用于制作高度仿真的钓鱼邮件。
勒索邮件冒充 Flink 发件人
目前受影响情况最明确的是荷兰。Flink 表示,当地至少有 1 万名用户收到了勒索邮件。
heise online 取得的邮件样本显示,署名方为此前名气不大的 LPG Group。邮件直接以用户姓名开头,发件地址也被伪装成与 Flink 非常相似的地址。
邮件内容中,LPG Group 自称「只是在做生意」,并将责任指向 Flink,称公司不付款,只能由用户来付。邮件末尾还附上购买和转账 ETH 的教学,并建议收件人把邮件转发给 Flink,让公司注意到此事。
德国影响范围仍在确认
德国本地的影响规模目前较难判断。Flink 表示,截至周六,客服仅收到约 150 条用户反馈,并称已在周五直接通知所有用户。
此外,Flink 已向 LPG Group 所使用邮箱服务商提交滥用举报,暂时压低了邮件数量,但公司也表示,不排除对方改用其他渠道继续发送。

