德國生鮮快送平台 Flink 遭駭後拒付贖金,攻擊者 LPG Group 竟轉而向顧客個別收費:每人 0.005 ETH,合計湊滿 100 ETH 才刪除資料。
(前情提要:Revolut 駭客索討 1 萬枚 BTC 贖金:否則公開更多護照、自拍照個資)
(背景補充:6.9萬名Coinbase用戶資料外洩》官方:最高賠償4億美元、拒絕支付駭客贖金)
公司不肯付錢,駭客就改向公司的顧客收?總部位於柏林的生鮮雜貨快送平台 Flink 近日遭人入侵內部系統,攻擊者最早透過網頁表單聯繫 Flink 索討 ETH,但 Flink 發言人向德國科技媒體 heise online 表示,公司沒有回應。
於是勒索條件竟玩出新花樣:換成每位顧客湊 0.005 ETH(約 10 歐元),全體合計 100 ETH(約 23 萬歐元)就刪除資料,湊不滿就把資料拿到暗網叫賣。
一個 Order Hub 失守,姓名到樓層全被複製
攻擊發生在 Flink 內部的訂單系統。這套系統用在各地的 Order Hub,也就是散布於城市裡的小型倉庫。Flink 表示,遭入侵的只有其中一個 Order Hub,公司已切斷未授權存取,但資料已被複製。
外流範圍包含顧客與員工的姓名、配送地址、Email 與電話,部分個案連樓層等配送備註與其他訂單資訊也被帶走。Flink 說,密碼、付款資料、信用卡與銀行資料沒有外洩。LPG Group 在勒索信中宣稱握有超過 100 萬名顧客、1.3 萬名員工的資料,但這個數字 Flink 並未證實。
換句話說,駭客手上是一份誰住在哪、住幾樓、怎麼聯絡的名單,沒有密碼,但足以寫出很像樣的釣魚信。
勒索信冒用 Flink 寄件人,自稱只是做生意
目前受害面最清楚的是荷蘭:Flink 說,當地至少 1 萬名顧客收到勒索信。heise online 取得的勒索信樣本顯示,具名認帳的是一個先前名氣不大的組織 LPG Group。信件直接以顧客姓名開頭,寄件人還偽造成很像 Flink 的地址,收件人很容易被嚇到。
信中的話術也很有意思:LPG Group 在信中自稱「只是在做生意」,先替自己建立可信度,再把責任推給 Flink:公司不付,就只好顧客來付。信末附上購買與轉帳 ETH 的教學,還建議收件人把信轉寄給 Flink,讓公司注意到這件事。
德國的規模較難判斷。Flink 表示,截至週六,客服只收到約 150 則顧客回報,並稱已在週五直接通知所有顧客。Flink 向 LPG Group 所用的信箱服務商提出濫用通報,暫時壓住了信件數量,但不排除對方另找管道。
📍相關報導📍
Revolut 洩漏升級!駭客開始公開顧客護照自拍,威脅每日新增
麥當勞驚傳駭客攻擊!台灣區歡樂送用戶資料外洩,但稱「沒有」被勒索贖金
比特幣用戶「每周都被綁架」,專家警告:中心化交易KYC外洩是主因

