Bij een cyberaanval op bezorgdienst Flink hebben hackers vorige week klantgegevens buitgemaakt en individuele klanten rechtstreeks benaderd met een losgeldeis. De criminelen dreigden de gestolen gegevens op het dark web te publiceren als er niet werd betaald. De eis bedroeg 10 tot 15 euro per persoon in cryptogeld, maar niemand voldeed daaraan. Daarmee is de aanval op Flink een opvallende zaak: voor het eerst werd de druk niet alleen bij het bedrijf gelegd, maar ook bij de consument.

Volgens cybersecurity-expert Paul Pols is het uitblijven van betalingen niet verrassend. «Consumenten doet het niet meer zo veel dat hun persoonsgegevens online staan, dan gaan ze ook geen geld uitgeven om dat te voorkomen», zegt hij. Mensen zijn volgens hem «datalekmoe»: ze gaan ervan uit dat hun gegevens vroeg of laat uitlekken. Consumentenpsycholoog Patrick Wessels herkent dat beeld. «Mensen zien datalekken veelvuldig voorbijkomen, maar ondervinden daar zelf weinig problemen van. Daardoor voelen we de urgentie niet om er echt iets mee te moeten doen.»

De hack bij Flink staat niet op zichzelf. Alleen dit jaar al werden tientallen grote organisaties getroffen, waaronder drogisterijketen DA, reisapp Polarsteps en de logistieke partner van Bol en de Bijenkorf. Daarbij werden honderdduizenden klantgegevens buitgemaakt. De aanval op Flink is echter uniek omdat de hackers voor het eerst individuele klanten rechtstreeks benaderden. Eerder richtten cybercriminelen zich vooral op bedrijven met ransomware: ze leggen systemen plat en eisen losgeld om de toegang te herstellen. Het uiteindelijke doel is altijd geld verdienen, zegt Pols. «Media-aandacht, reputatie- en imagoschade voor het bedrijf, het weegt allemaal mee.»

Dat de gevoelde urgentie afneemt, betekent niet dat er geen gevaar is. Rejo Zenger van Bits of Freedom, dat opkomt voor digitale burgerrechten, wijst op kwetsbare groepen. «Er zijn mensen die te maken hebben met bijvoorbeeld huiselijk geweld. Voor deze groep kan het serieuze gevolgen hebben als hun e-mailadres of telefoonnummer online te vinden is.» Hij noemt het «veel te gemakzuchtig» dat we onze schouders ophalen over datalekken. Experts adviseren dan ook alert te blijven. Wie een bericht ontvangt over een datalek, doet er goed aan te controleren om welke gegevens het gaat. Gaat het om een rijbewijsnummer, bankgegevens of andere gevoelige informatie, dan kan identiteitsfraude op de loer liggen. In dat geval is het verstandig een nieuw rijbewijs aan te vragen of extra waakzaam te zijn.

Uit het meest recente rapport van Alert Online, jaarlijks opgesteld in opdracht van het ministerie van Economische Zaken, blijkt dat Nederlanders over het algemeen goed weten hoe ze zich online kunnen beschermen. Zodra daarvoor meer nodig is dan alleen opletten, neemt de motivatie om veilig gedrag te vertonen echter af. Wessels verklaart dat uit twee mechanismen in het brein: het gevoel «dat overkomt mij toch niet» en de langetermijngedachte dat problemen pas later ontstaan. Voor de Flink-hack betekende dat een nederlaag voor de criminelen: geen enkele klant betaalde. Of dat ook in de toekomst zo blijft, is de vraag. Duidelijk is dat de aanval op Flink een nieuwe fase markeert waarin hackers consumenten direct proberen te laten betalen voor hun eigen gegevens.

2Weergaven

Auteur

Misdaad en buitenland

Ruben Visser — misdaad en buitenland, Kernblik.