Meervoudige verificatie op elk account
Dit is de maatregel die deze inbraak had tegengehouden. Met een tweede bevestiging is een gestolen wachtwoord alleen niet genoeg. Zet het aan voor iedereen, ook voor beheerders en gedeelde accounts.
Hackers claimen dat ze bij boodschappendienst Flink de gegevens van ongeveer een miljoen klanten en dertienduizend medewerkers hebben buitgemaakt. Nu benaderen ze die mensen zelf: betaal een paar tientjes in cryptovaluta, of uw gegevens worden openbaar. Hoe kwamen ze binnen? Vermoedelijk met de gestolen inloggegevens van een medewerker. Precies daar ligt de les voor elk kantoor.
Krijgt u of een collega een bericht dat uw Flink-gegevens openbaar worden tenzij u betaalt: niet betalen en niet reageren. Voor uw eigen bedrijf is de les belangrijker. Eén gestolen wachtwoord van één medewerker was hier waarschijnlijk genoeg. Zorg dat een wachtwoord alleen bij u nooit genoeg is om binnen te komen.
Een groot bedrijf, een grote hack. Maar de manier waarop het ging, komt bij kantoren van tien man net zo goed voor.
Volgens berichtgeving gebruikten de hackers inloggegevens die al uitgelekt waren. Geen ingewikkelde aanval, maar een wachtwoord dat ergens anders was buitgemaakt en hier nog werkte.
Nieuw is dat de criminelen klanten en medewerkers rechtstreeks aanschrijven en per persoon om tien tot vijftien euro vragen. Wie betaalt, heeft geen enkele garantie dat de gegevens echt verdwijnen.
Namen, adressen, telefoonnummers en bestelgeschiedenis zijn genoeg voor een nepbericht dat heel echt lijkt. Ook medewerkers van uw bedrijf die bij Flink bestellen, kunnen zo'n bericht krijgen.
Volgens Flink zijn wachtwoorden en betaalgegevens niet getroffen. Dat is goed nieuws, maar het maakt de berichten die nog gaan komen niet minder geloofwaardig.
Dit is de maatregel die deze inbraak had tegengehouden. Met een tweede bevestiging is een gestolen wachtwoord alleen niet genoeg. Zet het aan voor iedereen, ook voor beheerders en gedeelde accounts.
Veel gestolen inloggegevens komen uit eerdere lekken bij andere diensten. Controleer welke e-mailadressen van uw domein daarin opduiken en laat die wachtwoorden vervangen.
Spreek af dat niemand betaalt of reageert op een dreigbericht, en dat zo'n bericht bij één persoon wordt gemeld. Wie weet wat er kan komen, schrikt minder en handelt rustiger.
U hoeft uw Flink-account niet te verwijderen om uzelf te beschermen. De gegevens zijn al weg. Het gaat nu om het herkennen van de berichten die volgen.
Niet betalen, niet reageren en niet op links klikken. Bewaar het bericht, meld het intern en doe aangifte als de medewerker dat wil. Betalen koopt niets: er is geen enkele zekerheid dat de gegevens daarna worden verwijderd.
Omdat veel systemen iemand binnenlaten die alleen een wachtwoord kent. Is dat wachtwoord ooit bij een andere dienst uitgelekt en opnieuw gebruikt, dan staat de deur open. Met meervoudige verificatie heeft de aanvaller ook uw telefoon of beveiligingssleutel nodig.
Nee, de meldplicht ligt bij Flink. Wel is het verstandig uw team te waarschuwen voor phishing die de komende weken kan komen, en te controleren of iemand een wachtwoord dat bij Flink werd gebruikt ook voor het werk gebruikt.
Bron: NOS, 25 september 2026. De aantallen zijn claims van de hackers en niet bevestigd. De uitleg en de maatregelen hierboven zijn van ons.
Een nulmeting laat zien welke accounts nog met alleen een wachtwoord binnenkomen, en de Darkweb Scan welke adressen van uw domein al in gelekte gegevens staan. Het rapport is van u, ook zonder vervolg.
Klaar om te versnellen? Vrijblijvend adviesgesprek.
Afspraak plannenDe Darkweb Scan is gratis, kost u twee velden en levert een rapport op dat u ook zonder ons kunt gebruiken.
Vink aan wat u wilt. U ziet meteen wat het per maand wordt voor uw kantoor.