Ransomwaregroep hackt onlinesupermarkt Flink en vraagt slachtoffers om losgeld

Bezorgbedrijf en onlinesupermarkt Flink is gehackt. Hackers van waarschijnlijk LPG Group zijn binnengedrongen in interne systemen van het bedrijf en hebben persoonsgegevens van klanten gestolen. Het gaat onder andere om naam-, adres- en woonplaatsgegevens, maar niet om wachtwoorden of betaalgegevens. Opvallend genoeg vragen de hackers losgeld aan individuele slachtoffers.

Dit nieuws in het kort

  • Bij een hack op Flink zijn NAW-gegevens en telefoonnummers gestolen, en bezorggeschiedenis en -instructies.
  • Wachtwoorden en rekeninggegevens zijn niet buitgemaakt.
  • De ransomwarebende perst ook slachtoffers af en vraag hen 10 euro per persoon.

Volgens Flink zijn er namen, e-mailadressen, postcodes en telefoonnummers buitgemaakt. Daarnaast hebben de hackers bestellingsinformatie en bezorggegevens gestolen, zoals de verdieping, de ingang, de naam op de deurbel en eventuele bezorginstructies. Flink zegt dat wachtwoorden, betalingsgegevens en bankgegevens niet zijn gestolen. Het bedrijf waarschuwt klanten om voorzichtig te zijn voor phishingpogingen uit naam van het bedrijf.

Flink zegt dat het bedrijf extra veiligheidsmaatregelen heeft ingevoerd. Het bedrijf heeft een cybersecuritybedrijf ingeschakeld en aangifte bij de politie gedaan. Ook heeft Flink de hack gemeld bij de Autoriteit Persoonsgegevens. Dat is in de meeste gevallen verplicht als er persoonsgegevens betrokken zijn bij een hack.

Hack cyber malware hacker hackers ransomware

Losgeld van slachtoffers

De hack lijkt te zijn uitgevoerd door de ransomwarebende LPG. Dat blijkt uit een e-mail die sommige tweakers hebben ontvangen op een uniek e-mailadres. De groep zegt daarin dat het gegevens van een miljoen klanten en 13.000 medewerkers heeft gestolen. Opvallend genoeg klopt de bende bij individuele slachtoffers aan voor het losgeld. De groep zegt met Flink te hebben onderhandeld, maar de supermarktketen wilde niet betalen.

Daarom vraagt de groep 10 euro in cryptomunt Ethereum van slachtoffers. "Zodra we 100 ETH hebben ontvangen, verwijderen we alle gebruikersdata", zegt de groep. Met de huidige koers is dat ongeveer 239.000 euro.

Het komt niet vaak voor dat ransomwarecriminelen individuele slachtoffers benaderen. Ransomwarebendes stappen steeds vaker over op dubbele of zelfs driedubbele afpersingstechnieken. Cybersecuritydeskundigen zeggen al langer dat de kans groot is dat bendes in de toekomst ook individuele slachtoffers proberen af te persen, maar in de praktijk komt dat maar weinig voor.

Tweakers heeft Flink om een reactie gevraagd. Het bedrijf heeft nog niet gereageerd op de hack of op die vragen.

Door Lumen Heijdendael

Stagiair nieuwsredactie

25-09-2026 • 13:38

43

Submitter: Merelzeii

Reacties (43)

Sorteer op:

Weergave:

Na het lezen van het zoveelste bericht over een hack vraag ik me af: waarom gaan we het niet compleet anders doen? Bedrijven zouden standaard geen gegevens moeten opslaan.

Zo'n 15 jaar geleden bracht ik een webshop in de lucht voor een klant, deze klant sloeg online geen persoonsgegevens op, na afhandeling van een bestelling werden alle persoongegevens uit de database verwijderd en enkel offline opgeslagen (lees: op een systeem zonder internet). Is het niet beter dat we dit standaard gaan doen, want alles lijkt tegenwoordig zo lek als een mandje.
Ik denk dat je wat kritischer mag gaan kijken naar de overheid. Bedrijven moeten vaak deze gegevens zo lang opslaan. Uit mijn hoofd een jaar of 7.

Neemt niet weg dat Odido klantgegevens had van 20 jaar of ouder, maar het is een wisselwerking. Ja we mogen met zijn allen wel wat woedender zijn op deze bedrijven maar wat mij betreft is de overheid de eerste die het zou moeten ontgelden.

Er is geen enkele reden om zo streng te zijn met regels. Vrijwel iedereen die de regels overtreedt gaat dat niet opeens doen door strengere regels. Je hebt zoals vrijwel altijd alleen de mensen ermee die alles netjes en eerlijk doen.

Maar goed, dat is hier natuurlijk vloeken in de kerk, want oh die overheid, daar worden we met zijn allen toch zo geil van. Zum kotzen.
Niemand dicteert waar je die gegevens 7 jaar lang moet opslaan, dat is aan jou als verkopende partij qua invulling. Kan ook separaat een export zijn van gegevens die in cold-storage/los van een netwerk opgeslagen worden. Maar het gemak dient de mens dus dat gebeurd niet altijd en die gegevens blijven (veelal langer dan die 7 jaar) vaak in een CMS staan waar ook de verkoop in afgehandeld is wat of niet tijdig bijgewerkt wordt of wat een of andere zero-day bevat of wat zo slappe was is dat het gewoon net zo goed publiek open had kunnen staan.
Hoe krijg je de gegevens van je database naar je offline systeem?
'Offline' is redelijk extreem maar concepten als data diodes (bij voorkeur hardware) zijn hier nuttig: De data kan maar 1 kant op. Dan zit je ook redelijk veilig. Dit soort constructies worden al toegepast in OT omgevingen maar kan net zo goed voor dit soort problemen ingezet worden vermoed ik
Iedere nacht een backup maken op een fysiek medium en 's ochtends kopieren naar het offline systeem en als dat succesvol is de gegevens verwijderen van het online systeem. Nadeel is wel dat een klant geen overzicht meer heeft van eerdere bestellingen. Als ik naar mezelf kijk: ik bestel kleding basics bij een bekende leverancier voor lange mensen en dan is het handig om gewoon opnieuw te bestellen uit de lijst van eerdere bestellingen.
Nadeel is wel dat een klant geen overzicht meer heeft van eerdere bestellingen.
Waarom niet? Je productregels en bestelling zelf zijn geen persoonsgegeven die kan je dus gewoon online beschikbaar houden. Blijft natuurlijk wel iets van een login over in theorie kan dat ook zonder persoonsgegevens zijn (wat lastig bij wachtwoord vergeten dat wel).
Maar ik zou ook wel graag het adres kunnen zien waar het heen gaat en al dat soort dingen. Zeker als je soms iets besteld voor anderen en het dus niet allemaal naar je eigen adres gaat. Of omdat je soms bij je vriendin of soms thuis laat afleveren.

Ik wil wel wat meer zien dan een bestelregel en een login.
Flush naar tape, schijf of een systeem dat niet constant verbonden is met het netwerk?
Incrementele backup elke dag voor 2 minuten en huppakee.

Of gewoon in je browser de formuliergegevens opslaan, moet je ze niet meer ingeven. Mogelijheden zat die dat versleuteld lokaal opslaan.
Eigenlijk is het bijzonder dat bedrijven sowieso jouw naam, adres en andere gegevens mogen bewaren. Behalve voor marketing is daar geen enkele goede reden voor. Garantie kan je als klant ook claimen als alleen je rekeningnummer als aankoopbewijs in de administratie staat.

Daarnaast is een offline systeem schijnveiligheid: je loopt in no time enorm achter met updates waardoor zo'n systeem in de praktijk onveiliger is als iemand een keer 'per ongeluk' een verbinding met internet maakt.
Onderschat niet hoeveel tijd bedrijven stoppen om de 'User Experience' te optimaliseren zodat men sneller iets koopt. Als je met 2x klikken een bestelling kan doen omdat al je gegevens al zijn ingevuld, haken mensen minder snel af.

Als de regering of, nog 'erger': de EU, dit zou verbieden dan krijg je een vloedgolf van geklaag over betutteling en hoe ons alles moeilijker wordt gemaakt terwijl dat nergens goed voor is. Stel je voor dat je elke keer je adres moet opgeven als je WC-papier bij Bol besteld...
Dan is er nog steeds geen dwingende reden om de bestelling aan mijn adres gekoppeld te houden nadat die is geleverd.

Er zijn ook andere manieren om vlot formulieren voor in te vullen. De meeste browsers herkennen een logisch ingedeeld naw formulier prima.
Er zijn ook andere manieren om vlot formulieren voor in te vullen. De meeste browsers herkennen een logisch ingedeeld naw formulier prima.
Als dat 90% is (is imo al veel) dan is dat nog steeds geen 100% wat het wel is als je die gegevens zelf bewaard. Dus je loopt bestellingen (door gebrek aan gemak) mis.

Daarnaast vullen die dingen ook niet altijd alles perfect in, hoevaak ik mijn huisnummer moet weghalen omdat het ergens ineens in een apart vakje moet (en de andere keer weer niet) kan ik niet op 1 hand tellen.
Het grootste probleem is dat mensen geen idee hebben wat hun eigen gegevens waard zijn en wat de risico's zijn als deze data in verkeerde handen vallen. Daarnaast ruilen ze bewust en maar al te graag risico voor gemak (lees: luiheid) als het ze moeite scheelt.

Diezelfde mensen trappen drie jaar later in een phishing-mail of social-engineering campaign en klagen dan dat overheden en providers ze niet voldoende beschermd hebben.

We hebben al 30 jaar internet en weten al 25 jaar dat het voor het grootste deel een platform is waarop criminelen ongehinderd en in anonimiteit hun gang kunnen gaan. Als je dan nog steeds loopt te rommelen met Poekie01 als wachtwoord voor al je accounts en te lui bent om MFA waar mogelijk in te stellen, mag een verzekeraar wat mij betreft de handdoek in de ring gooien en niets uitkeren.
Bedrijven zouden standaard geen gegevens moeten opslaan.
Hoe werkt het bij online supermarkt? Gaan ze bij een pakketautomaat bezorgen? Hoe lang is een diepvries artikel houdbaar in zo een automaat? Is de weg naar daarnaartoe niet verder dan naar een supermarkt in de buurt?

[Reactie gewijzigd door ccnl op 25 september 2026 14:13]

Na het lezen van het zoveelste bericht over een hack vraag ik me af: waarom gaan we het niet compleet anders doen? Bedrijven zouden standaard geen gegevens moeten opslaan.

Zo'n 15 jaar geleden bracht ik een webshop in de lucht voor een klant, deze klant sloeg online geen persoonsgegevens op, na afhandeling van een bestelling werden alle persoongegevens uit de database verwijderd en enkel offline opgeslagen (lees: op een systeem zonder internet). Is het niet beter dat we dit standaard gaan doen, want alles lijkt tegenwoordig zo lek als een mandje.
Er zijn volgens mij genoeg oplossingen om risico's en gevolgen te beperken, maar twee redenen waarom dit niet gebeurt:
1.) Gemak;
2.) Kosten.
Dan moeten die punten geadresseerd worden. Gegevens van mensen afhandelen kan via een API van een cloud-authenticater en vervolgens via een API van een cloud-register-persoonsgegevens, zodat een bedrijf wel kan werken, maar het niet zelf hoeft te verwerken.

Kosten zijn dan voor de staat.

En online shopping alles letter snel en gemakkelijk willen? Browser shopping-plugin met al je gegevens, opt-in, natuurlijk…
Helaas kreeg ik vannochtend ook deze email. Wie is de volgende, de AH shop?
Je boodschappen niet online doen, maar gewoon na de supermarkt zelf gaan, of drogist etc :).

Maar goed alle gekheid effe op een rijtje, dat houd je natuurlijk niet alles tegen.
Want ja dan kan je net zo goed ook je kast bij de ikea, de wasmachine bij Coolblue etc ook zelf daar in de winkel kopen(En dus niet online).

Het is zeker slim bedacht, want ja al die klanten 10 euro laten betalen. hebben ze als ze het doen toch ook een goed gevulde portemonnee weer.
Je boodschappen niet online doen, maar gewoon na de supermarkt zelf gaan, of drogist etc .
En dan lekker je bonuskaartje scannen aan de kassa voor de extra korting, uiteraard.
Nehh, gewoon een random bonuskaart gebruiken.
Betaal je dan niet gewoon voor de koopzegels van een ander?
Betaal je dan niet gewoon voor de koopzegels van een ander?
Niet als jij geen koopzegels koopt.
[...]


Niet als jij geen koopzegels koopt.
Koopzegels zet je aan of uit op de bonuskaart en deze worden pas bij het totaal opgeteld zodra je op "afrekenen" drukt.
En diegene die dit aanbied kan zien wat jij koopt? :-)
en wie heeft dan de betere beveiliging? een random projectje of een grote multinational
Veel meer dan er bij de Odido hack is vrijgekomen kan er niet meer lekken in mijn geval. Naam, adres, bankrekeningnummer.

Ik wens ze succes met de boodschappenlijsten van het afgelopen jaar :)
Wat had je gekocht dat je chanteerbaar maakte?
Ze zijn weer Flink aan hacken de laatste tijd..
Ik kreeg de mail van Flink, maar ze zijn welkom om individueel losgeld te vragen. Verwijs ik ze even door naar mijn gegevens bij Odido :')
Mijn gegevens zijn eind juni dit jaar uit de Flink database gewis op mijn verzoek, en ik heb geen e-mail ontvangen. Ik vermoed daarbij dat Flink ook daadwerkelijk wist en dat de gelekte data heel recent is.
Hoe meer er op straat ligt des te waardelozer nieuwe data wordt. Het lost zich wel een keer op.
Voor zo weinig info gaat hopelijk niemand overstag voor €10. Bij het overgrote deel van de mensen die bij Flink boodschappen hebben gedaan, is die informatie zelfs al gewoon openbaar, dus alleen de mensen waarbij het echt belangrijk is, zouden graag €10 betalen, maar dan halen ze nooit die 239.000 natuurlijk.
Dan nog, elke euro is mooi meegenomen voor ze. Een nieuw dieptepunt in cybercriminaliteit. Blijkbaar levert het direct afpersen minder op doordat er meer geweigerd wordt te betalen, en verschuift het naar de klanten.
Dat is hoe de overheid het ook doet, de bedrijven en rijken zijn moeilijk, dus dan maar de gewone burgers.
Als je bug bounty of vulnerability disclosure draait heb je een constante controle van honderden danwel duizenden hackers. Dit kan echt een hoop veiligheidsrisico's beperken.

[Reactie gewijzigd door zen84 op 25 september 2026 14:14]

helaas ik ook, maar ik zat toch al in de odido hack dus de haxx0rs hebben er niets extras bij... behalve dat ik graag cola drink als ze de boodschappenlijstjes ook erbij hebben. ik kreeg trouwens die email in het duits? zal wel :)
Soort van crowdfunding onder de slachtoffers.

Om te kunnen reageren moet je ingelogd zijn