Cybersecurity · 25 september 2026

Eén inlog van één medewerker. Een miljoen klanten.

Hackers claimen dat ze bij boodschappendienst Flink de gegevens van ongeveer een miljoen klanten en dertienduizend medewerkers hebben buitgemaakt. Nu benaderen ze die mensen zelf: betaal een paar tientjes in cryptovaluta, of uw gegevens worden openbaar. Hoe kwamen ze binnen? Vermoedelijk met de gestolen inloggegevens van een medewerker. Precies daar ligt de les voor elk kantoor.

1 miljoenKlanten volgens de hackers
13.000Medewerkers
2 oktoberDeadline van de afpersers
Niet betalenAdvies van Flink en experts
Kort

Krijgt u of een collega een bericht dat uw Flink-gegevens openbaar worden tenzij u betaalt: niet betalen en niet reageren. Voor uw eigen bedrijf is de les belangrijker. Eén gestolen wachtwoord van één medewerker was hier waarschijnlijk genoeg. Zorg dat een wachtwoord alleen bij u nooit genoeg is om binnen te komen.

Wat er speelt

Waarom dit niet alleen een probleem van Flink is

Een groot bedrijf, een grote hack. Maar de manier waarop het ging, komt bij kantoren van tien man net zo goed voor.

Binnen via een gewone medewerker

Volgens berichtgeving gebruikten de hackers inloggegevens die al uitgelekt waren. Geen ingewikkelde aanval, maar een wachtwoord dat ergens anders was buitgemaakt en hier nog werkte.

Afpersing van klanten zelf

Nieuw is dat de criminelen klanten en medewerkers rechtstreeks aanschrijven en per persoon om tien tot vijftien euro vragen. Wie betaalt, heeft geen enkele garantie dat de gegevens echt verdwijnen.

Gegevens voor overtuigende phishing

Namen, adressen, telefoonnummers en bestelgeschiedenis zijn genoeg voor een nepbericht dat heel echt lijkt. Ook medewerkers van uw bedrijf die bij Flink bestellen, kunnen zo'n bericht krijgen.

Wat niet is gelekt

Volgens Flink zijn wachtwoorden en betaalgegevens niet getroffen. Dat is goed nieuws, maar het maakt de berichten die nog gaan komen niet minder geloofwaardig.

Wat u nu doet

Drie maatregelen voor uw eigen bedrijf

Meervoudige verificatie op elk account

Dit is de maatregel die deze inbraak had tegengehouden. Met een tweede bevestiging is een gestolen wachtwoord alleen niet genoeg. Zet het aan voor iedereen, ook voor beheerders en gedeelde accounts.

Weten welke wachtwoorden al op straat liggen

Veel gestolen inloggegevens komen uit eerdere lekken bij andere diensten. Controleer welke e-mailadressen van uw domein daarin opduiken en laat die wachtwoorden vervangen.

Afspreken wat uw team doet met afpersing

Spreek af dat niemand betaalt of reageert op een dreigbericht, en dat zo'n bericht bij één persoon wordt gemeld. Wie weet wat er kan komen, schrikt minder en handelt rustiger.

Wat u kunt laten liggen

U hoeft uw Flink-account niet te verwijderen om uzelf te beschermen. De gegevens zijn al weg. Het gaat nu om het herkennen van de berichten die volgen.

Vragen

Wat ondernemers ons hierover vragen

Een medewerker kreeg een dreigmail over Flink. Wat nu?

Niet betalen, niet reageren en niet op links klikken. Bewaar het bericht, meld het intern en doe aangifte als de medewerker dat wil. Betalen koopt niets: er is geen enkele zekerheid dat de gegevens daarna worden verwijderd.

Hoe kan een gestolen wachtwoord zo veel schade doen?

Omdat veel systemen iemand binnenlaten die alleen een wachtwoord kent. Is dat wachtwoord ooit bij een andere dienst uitgelekt en opnieuw gebruikt, dan staat de deur open. Met meervoudige verificatie heeft de aanvaller ook uw telefoon of beveiligingssleutel nodig.

Moeten wij iets melden als onze medewerkers getroffen zijn?

Nee, de meldplicht ligt bij Flink. Wel is het verstandig uw team te waarschuwen voor phishing die de komende weken kan komen, en te controleren of iemand een wachtwoord dat bij Flink werd gebruikt ook voor het werk gebruikt.

Bron: NOS, 25 september 2026. De aantallen zijn claims van de hackers en niet bevestigd. De uitleg en de maatregelen hierboven zijn van ons.

Zou een gestolen wachtwoord bij u genoeg zijn?

Een nulmeting laat zien welke accounts nog met alleen een wachtwoord binnenkomen, en de Darkweb Scan welke adressen van uw domein al in gelekte gegevens staan. Het rapport is van u, ook zonder vervolg.

Klaar om te versnellen? Vrijblijvend adviesgesprek.

Afspraak plannen