Cybercriminelen bieden gestolen data van Flink te koop aan

Cybercriminelen bieden de data die ze van onlinesupermarkt Flink stalen te koop aan. De recent opgerichte ransomwarebende LPG zei eind september dat de data van ruim 10.000 werknemers en een miljoen klanten van Flink had gestolen.

De hackers wisten volgens Flink binnen te dringen door een account van een oud-medewerker over te nemen, zo zegt de onlinesupermarkt tegenover RTL Nieuws.

Bij de aanval werden namen, e-mailadressen, postcodes en telefoonnummers buitgemaakt. Ook stalen de hackers bestellingsinformatie en bezorggegevens, zoals de verdieping, de ingang en eventuele bezorginstructies. De cybercriminelen veilen die gegevens nu, zegt RTL. De hoogste bieder mag ze hebben.

De criminelen vroegen in eerste instantie de getroffen klanten om losgeld. Het gaat om 0,005 ether per persoon, wat neerkomt op ongeveer elf euro. Daarmee hoopten de hackers voor 2 oktober minstens 100 ether, of 239.000 euro, te ontvangen. Maar RTL Nieuws meldde vorige week dat nog geen enkele klant losgeld heeft betaald.

RTL Nieuws heeft de gestolen gegevens inmiddels kunnen inzien en verifiëren. Onder de getroffen klanten zijn zowel Nederlanders als Duitsers. Verschillende gedupeerde klanten zeggen tegen de nieuwssite dat zij niet door Flink op de hoogte zijn gesteld.

Hack. Bron: Sarayut Thaneerat via Getty Images
Bron: Sarayut Thaneerat via Getty Images

Door Eveline Meijer

Nieuwsredacteur

05-10-2026 • 20:05

26

Submitter: MineTurtle

Reacties (26)

Sorteer op:

Weergave:

Volgens mij is de waarde van data ook aardig aan inflatie onderhevig. Mijn gegevens zijn inmiddels al uit zoveel verschillende bronnen gehackt dat er weinig nieuws meer in staat.
Daar kun je tegen inbrengen dat juist door het combineren van data uit verschillende datalekken een completer profiel van iemand opgebouwd kan worden. En dat leidt uiteindelijk weer tot een hogere conversie bij een gerichte aanval.
Ik denk ook dat de prijzen flink gedaald zijn. Je moet wel echt flink zijn om deze gegevens te downloaden en te verwerken, vooral nu de FBI flink achter hackers aanzit.
Volgens mij zit de FBI niet achter Flink aan
Dat zegt ook niemand.
Ik snap waar je vandaan komt met jouw reactie en zo zit ik er ook in maarrr....

De scambotcalls sinds de Odido-hack zijn gestoord. Meermaals per dag en er is niets dat ik eraan kan doen. Het blijft maar doorgaan.

En dat is de telefoon.

Email vertrouw ik per definitie niet meer. Echt, wat daar tegenwoordig op binnenkomt...

Zelfs legitieme zaken negeer ik nu. Ik weet gewoon niet meer wat echt is of niet. Leuk al die hacks en leuk maar ondertussen kunnen wij niets meer vertrouwen.

Vandaag ook. 5(!) Robocalls om mij op de hoogte te brengen dat mijn Rabobank-rekening is gekoppeld aan paypal. Druk op 1 om aan te geven dat je het niet zelf deed.

Ik heb op 1 gedrukt en de verbinding werd direct verbroken. Ik zal teruggebeld worden door 'support'.

Ik zal één dezer dagen door een scammer worden gebeld en dat spelletje ga ik helemaal uitspelen. Ik heb niet eens een Rabobankrekening.

Elke fcking dag weer, de hele dag door. En niemand kan er iets tegen doen. Hoe triest is dat?
Dit herken ik wel, ook in mijn spambox in de mail. Nu is het inmiddels wat aan het afnemen weer, ik kreeg meer dan 20 telefoontjes per dag waar het er normaal 2 zijn, namelijk mijn zoon en m'n beste vriendin en heel af en toe 3 als m'n werk een keer belde. Mails waren ineens idioot, van 5 spammails naar 300+ per dag.... Inmiddels neemt het weer af, nog 5 a 6 telefoontjes per dag en nog een mail of 30 a 40... maar irritant is het wel.
Volgens mij zit het echte gevaar van datalekken niet eens alleen in de gegevens die worden gestolen. Het wordt vooral spannend als je verschillende hacks en datasets aan elkaar kunt koppelen (gelukkig is dat nu vaak nog verboden, maar dit gaat buiten de wet om). Medische gegevens, supermarkt­aankopen en financiële transacties lijken op zichzelf misschien niet zo bijzonder, maar samen kunnen ze ineens een heel duidelijk beeld van iemand geven. Met slimme analyses en algoritmes kun je daar vervolgens dingen uit afleiden die iemand nooit zelf heeft verteld, zoals gezondheid, leefstijl of financiële problemen. Wellicht leidt je er zelfs informatie uit die de persoon zelfs niet eens weet.... Dat kan natuurlijk nuttig zijn, maar het kan ook behoorlijk verkeerd worden gebruikt. Daarom is de vraag volgens mij niet alleen welke data er is gelekt en wat ermee gedaan wordt, maar vooral wat je met een combinatie van al die gegevens kunt ontdekken/ doen / misbruiken.
Ik schrok nog van Odido, maar bij Flink "Ach ja, die kan er ook nog wel bij ;-)"
Dit dus. Er is inmiddels zo veel gelekt dat het gewoon niet meer uit maakt. Zelfs de telefoontjes en emails zijn opgehouden.
De hackers wisten volgens Flink binnen te dringen door een account van een oud-medewerker over te nemen
Hier zet ik toch mijn vraagtekens bij. Hoe kan dit?
Was het account nog actief? Heeft de oud-medewerker iets mee te maken gehad? Waarom de-activeren ze accounts niet als ze uit dienst gaat?

Klinkt toch wel een beetje als een blunder.
Ze weten waar ik van hou, dus kom maar door met die bestelling :+
Ik gebruik gewoon overal de automatische verberg mijn e-mail adres functie van Apple en een fictieve naam. Mijn adres is natuurlijk niet te veranderen, maar dan is er in ieder geval minder eenvoudig een profiel op te bouwen.
Vond de EA hacks irritanter, binnen no time spam. Eigenlijk nog weinig gemerkt van de Odido hack. En veel mensen denken ook echt dat Odido b.v. alleen verantwoordelijk is voor de spam die ze nu ontvangen. Als ik dan laat zien 'haveibeenpwned' en vul hun mail adres in of wat dan ook komen er nog 5 hits naar voren welke veeeel eerder plaatsgevonden hebben.

Veel mensen hebben gewoon geen idee en denken dan ook echt dat er alleen dingen mis gaan als ze in NL te maken hebben met een datalek/hack.

Als ik bij mezelf kijk, 6 breaches op mijn oudste mail adres, 4 of 2de en 0 op laatste 5 mail adressen. Er zijn genoeg lekken geweest : https://haveibeenpwned.com/PwnedWebsites
Als je net gebruik maakt van die diensten mjah heb je pech.

[Reactie gewijzigd door prutser001 op 5 oktober 2026 20:28]

Mijn email-adres bij Odido was t-mobile@domein en de hoeveelheid spam die op t-mobile@domein is gekomen sinds de Odido-hack is niet onaanzienlijk.

Omdat ik vrij religieus de email-registratie bij bedrijven op die manier heb aangemaakt kan ik met een aan zekerheid grenzende waarschijnlijkheid zeggen waar de spam vandaan komt.
Zoiets zou ik ook erg graag willen. Hoe doe je dit? Ik heb al mijn eigen domein en ik zag dat proton deze service aanbood maar wel tegen betaling.
Zoals ik het doen: elke keer dat ik een mailadres moet achterlaten krijgt het bedrijf zijn eigen voorzetsel.
nuon@eigendomein.nl
ptt@eigendomein.nl
postbank@eigendomein.nl
Etc

Je kan, als dat mogelijk is, daarna filters aanmaken die de mail in een eigen map gooit.
Als je dit vaak doet dan weten ze dat ze voor DHL je moeten phishen op dhl@mijndomein.nl en voor FedEx op fedex@mijndomein.nl. Bij combineren van meerdere databases is die logica zo gemaakt. De vraag is natuurlijk of ze de moeite nemen om het zo te doen…
Klopt, u heeft een valide punt.

Maar het helpt wel als er een databank geplunderd wordt en ze kijken niet verder dan de ruwe data. Ik vermoed echter dat ik nog niet zo interessant ben dat ze een algoritme gaan opstellen om dit patroon te vinden.

En tot die tijd, als een mail op straat komt te liggen, verander ik de mail bij de dienst met een optellend nummer achter het voorzetsel. Net als bij nummerborden, hoe hoger het cijfer, hoe vaker het gelekt is.
En welke mailserver gebruik je daarvoor?
Het loopt via mijndomein inclusief de domein registratie. Simpel maar effectief voor het doel.
Ps: ik meende dat Proton geen domeinregistratie aanbied, dat kan wel lastig zijn om de mail bij Proton te krijgen.

[Reactie gewijzigd door D.nukem op 5 oktober 2026 21:36]

Je mail server moet het wel ondersteunen. Ik heb in mijn server (Grommunio) een regex map moeten maken in Postfix om het voor elkaar te krijgen. Maar het werkt als een tierelier. Helaas zijn er dus bedrijven die geen + in het e-mail adres toestaan. Helaas zitten op mijn mail server 5 personen, dus een catchall is helaas niet mogelijk. Dus ik moet het wel met <site>+alias@mijndomein.nl doen.

Ook omdat de . Gebruikt wordt voor reguliere adressen.
Je hebt ergens zeker een punt, vooralsnog kan ik met zekerheid zeggen dat het dankzij de Odido hack feest is. Ik gebruik meerdere e-mailadressen, account hebben ook emailadressen waar ik al vooraf wist “dit gaat een spam zooitje worden”. Daarbij zag ik ook geregeld terug “breached accounts” via haveibeenpwned.

Het e-mailadres die ik bij Odido gebruikte had enkele tot nog geen tiental aan spamberichten, maar sinds die hack bij hun is het feest. Ik krijg er nu tientallen aan spamberichten per dag. Ze worden wel netjes weggefilterd.

Zojuist even gecheckt, gezien ik in het verleden 0 breaches zag, bij dit e-mailadres. Er staat nu en sinds de Odido hack: 1 breach: Odido.
Bij ons bedrijf is het afvoeren van accounts van oud medewerkers net zo belangrijk als het aanmaken van een nieuw account. Je hebt al zeer snel dat je die oude accounts 'vergeet' terwijl je er nog steeds mee kan inloggen. En als ik het zo lees, heb je dus voor bedrijfsapplicaties blijkbaar alleen een username en wachtwoord nodig. Slecht geregeld moet ik zeggen.
Bij ons is het een automatische process. Zelfs bij wisselen afdeling moeten de juiste vinkjes worden gezet. Zelfs mail en andere zaken nog actief na uitdiensttreding is compleet afgesloten. Heb je nog data die je wil hebben, dan kan dat met een proces waarbij er altijd een medewerker naast zit die gaat beoordelen of de data wel mee mag. En er zit sowieso een block op bepaalde data die zonder heel veel goedkeuringen er niet af gaat.

Wij zeggen dan ook, zet geen privé spul op je laptop. En zorg dat je foto’s op je iPhone in je iCloud zitten (en koppel je werk e-mail niet aan je iCloud).

Om te kunnen reageren moet je ingelogd zijn