Flink bevestigt tegenover de NOS dat klanten en medewerkers afpersberichten krijgen. Het bedrijf raadt aan niet te reageren. De NOS zag berichten waarin 10 tot 15 euro aan cryptogeld wordt gevraagd, met 2 oktober als deadline. Ontvang je zo’n bericht, betaal dan niet uit schrik en gebruik geen link uit de mail. Bewaar het als bewijs en controleer informatie via Flinks eigen app of website. Een persoonlijke aanhef bewijst niet dat de afzender betrouwbaar is; de vraag is of de waarschuwing van de officiële dienst komt.

Volgens een klantenmail van Flink, ingezien door de NOS, kunnen naam, e-mailadres, woonadres, telefoonnummer en mogelijk bestelgeschiedenis zijn buitgemaakt. Flink zegt dat wachtwoorden en betaalgegevens niet zijn geraakt. De omvang staat niet vast: de daders noemen een miljoen klanten en 13.000 medewerkers, maar de NOS kon die claim niet bevestigen. Het belangrijkste verschil voor een ontvanger is dat contactgegevens een overtuigend vervolgbericht mogelijk maken, ook zonder dat een dader rechtstreeks bij een bankrekening kan.

Waarom dit anders voelt dan een gewone datalekmail

Bij een gebruikelijke waarschuwing vertelt het getroffen bedrijf wat het weet en welke stap passend is. Nu melden de vermeende daders zich zelf bij mensen die boodschappen bestelden of voor Flink werken. Het kleine bedrag en de naderende datum moeten een snelle beslissing uitlokken. Het Nationaal Cyber Security Centrum beschrijft het rechtstreeks benaderen van klanten als een bekende manier om druk op een organisatie op te voeren. Dat is achtergrond over afpersing, geen bewijs dat bij Flink gijzelsoftware is gebruikt of dat de afzenders hun beloften kunnen waarmaken.

Betalen koopt bovendien geen controle over een kopie die een ander al heeft. Het NCSC waarschuwt bij afpersing met gestolen gegevens dat een betaling niet garandeert dat gegevens worden verwijderd; criminelen kunnen later opnieuw geld eisen. Voor een ontvanger is het verschil praktisch: de vraag is niet of tien euro betaalbaar is, maar of een betaling het risico werkelijk verlaagt. Daarvoor ontbreekt elke verifieerbare zekerheid. De gestelde datum van 2 oktober verandert die afweging niet.

Een echt adres maakt een volgende nepboodschap geloofwaardig

Een naam, telefoonnummer en afleveradres zijn niet hetzelfde als een betaalkaart of wachtwoord. Ze kunnen een oplichter wel helpen om een bericht persoonlijk te laten klinken. Denk aan een zogenaamd probleem met een bestelling dat jouw naam en straat noemt: dat is een voorbeeld van een mogelijk vervolg, geen gemeld geval bij Flink. De Rijksoverheid waarschuwt dat gelekte contactgegevens kunnen worden gebruikt voor gerichte nepmails, sms’jes en telefoontjes. Veilig Internetten noemt onverwachte betaalverzoeken, haast en inloglinks signalen om extra kritisch te bekijken.

De combinatie van gegevens telt meer dan één los veld. De Autoriteit Persoonsgegevens zegt dat het risico afhangt van hoeveel gegevens beschikbaar zijn, hoe gevoelig ze zijn en voor wie ze zichtbaar worden. Een openbaar geworden woonadres kan voor de ene persoon weinig veranderen en voor de andere een serieus veiligheidsprobleem vormen. Andersom betekent dit bericht niet dat er automatisch een lening op jouw naam kan worden afgesloten. Veilig Internetten benadrukt dat daarvoor normaal aanvullende controles nodig zijn. De Rijksdienst voor Identiteitsgegevens noemt onverwachte rekeningen of bestelbevestigingen wél signalen om na te gaan. Behandel een persoonlijk ogende mail dus serieus, zonder uit de dreiging meteen de zwaarste vorm van identiteitsfraude af te leiden.

Wat je vandaag kunt doen

Open Flink zelf via de app of door het bekende webadres handmatig in te typen; gebruik de knop of het antwoordadres van de afpersmail niet om de afzender te controleren. Flinks officiële Nederlandse site heeft een contactmogelijkheid voor vragen. Vraag daar welke gegevens van jou volgens het bedrijf zijn geraakt en welke aanwijzingen het verder geeft. Houd de ontvangen dreiging, afzender en eventuele betaalinstructie apart als bewijs, zonder de inhoud door te sturen naar anderen. Wie zich bedreigd voelt, kan ook bij onzekerheid de politie bellen op 0900-8844; de politie vraagt schriftelijke of online dreigberichten te bewaren.

Verander niet in paniek al je wachtwoorden omdat er volgens Flink mogelijk adressen en bestelgegevens lekten: het bedrijf zegt juist dat wachtwoorden niet zijn geraakt. Heb je via een verdachte link toch een wachtwoord ingevoerd, verander dat wachtwoord en eventuele hergebruikte varianten via de echte dienst. Schakel waar beschikbaar een tweede inlogstap in. Veilig Internetten raadt die extra beveiliging aan, juist omdat een wachtwoord dan alleen niet genoeg is. Kijk ook alert naar nieuwe berichten die om codes of betalingen vragen; een afzender die jouw adres kent, is daardoor nog niet betrouwbaar.

Heb je bankgegevens ingevuld op een verdachte site of al geld overgemaakt, neem dan meteen contact op met je bank en bespreek welke transacties moeten worden gestopt. De politie adviseert bij phishing ook aangifte te doen en het oorspronkelijke bericht te bewaren. Een geopend verdacht bijlagebestand vraagt een andere stap: laat het apparaat controleren voordat je er weer gevoelige zaken mee doet. Alleen op een link klikken zonder gegevens in te vullen betekent volgens de politie niet automatisch dat je rekening is overgenomen; blijf wel opletten. Zo hangt de vervolgstap af van wat je daadwerkelijk hebt gedaan, niet alleen van het ontvangen van de mail.

Wat nog uitgezocht moet worden

De precieze omvang en oorzaak van het incident zijn publiek nog niet vastgesteld. Een op Flinks eigen website vindbare incidentpagina was bij onze controle op 25 september niet beschikbaar. De privacytoezichthouder zegt dat organisaties bij een datalek moeten vaststellen wat er is gebeurd, maatregelen nemen en beoordelen of zij betrokkenen en de toezichthouder moeten informeren. Dat algemene kader zegt niet dat Flink al een melding heeft gedaan of dat iedere klant een bericht moet hebben ontvangen. Lees een eventuele vervolgmelding van Flink daarom via een zelf gekozen officieel kanaal en let vooral op wat daarin staat over jouw gegevens, niet op het aantal dat de afpersers noemen.

Meer weten?

Kies de verdieping die je interessant vindt.

Verdieping · 1 min extraKun je na een datalek schadevergoeding eisen?Een lek alleen geeft geen automatisch recht op geld terug.

De Autoriteit Persoonsgegevens legt uit dat een datalek op zichzelf geen overtreding van de privacywet hoeft te zijn. Voor schadevergoeding moet onder meer sprake zijn van een overtreding, schade en een verband daartussen. Wie meent schade te hebben geleden, kan eerst bij de organisatie navragen welke gegevens zijn geraakt en juridisch advies zoeken. De AP behandelt zelf geen schadeclaim. Een dreigbericht of een naam in een mogelijk gelekte lijst bewijst dus niet automatisch dat je een bedrag kunt opeisen; bewaar concrete bewijsstukken als je schade vermoedt.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze