Tien euro losgeld per klant maakt een datalek ineens schaalbaar
In het kort
De afpersing rond boodschappenbezorger Flink laat zien hoe cybercriminaliteit goedkoper en persoonlijker wordt. De daders proberen niet alleen het bedrijf, maar ook afzonderlijke klanten tien euro te laten betalen. Dat kleine bedrag is geen geruststelling: bij voldoende bereik verandert paniek in een schaalbaar verdienmodel. Voor bedrijven hoort daar een harde economische les bij, want wie klantdata verzamelt moet ook de rekening dragen wanneer de beveiliging tekortschiet.
Flink meldde klanten op 25 september dat onbevoegden via gestolen inloggegevens toegang kregen tot een intern systeem. Volgens het bedrijf zijn onder meer namen, e-mailadressen, postadressen en telefoonnummers buitgemaakt en bij een deel van de klanten ook bezorginformatie. Wachtwoorden zouden niet zijn getroffen. De toegang is volgens Flink geblokkeerd, externe experts onderzoeken het incident, toezichthouders zijn geïnformeerd en er is aangifte gedaan.
De vermoedelijke daders maakten daarna een ongebruikelijke draai. Zij vroegen individuele klanten ongeveer tien euro in ether en dreigden de gegevens anders te verkopen. Daarnaast zou bij Flink zelf 100 ether zijn geëist, destijds afgerond ongeveer 238.000 euro. De groep claimt één miljoen klantrecords en gegevens van dertienduizend medewerkers te hebben, maar die aantallen zijn niet onafhankelijk bevestigd.
Juist dat onderscheid telt. De hack is een feit dat Flink zelf aan klanten heeft gemeld. De omvang die de daders noemen is een claim van criminelen met een financieel belang bij overdrijving. Toch is de gekozen tactiek economisch interessant, omdat zij laat zien dat gestolen data niet één keer, maar langs meerdere routes te gelde kan worden gemaakt.
Direct naar een onderdeel van dit artikel
De aanval verdient aan volume en niet aan overtuiging
Het NCSC beschrijft opportunistische afpersing als een volumemodel: een laag bedrag kan renderen wanneer genoeg mensen worden geraakt. De directe benadering van klanten past bovendien bij wat het NCSC viervoudige afpersing noemt. Niet alleen systemen en data staan onder druk, ook klanten en andere belanghebbenden worden ingezet om het bedrijf tot betaling te bewegen.
De psychologische truc is eenvoudig. Tienduizend euro voelt als een misdrijf waarvoor een ondernemer een crisisteam belt. Tien euro voelt als een irritante rekening die iemand misschien betaalt om van het gedoe af te zijn. Precies dat verschil verlaagt de drempel voor het slachtoffer en verhoogt de schaalbaarheid voor de dader.
Rekenvoorbeeld: stel dat de claim van één miljoen records klopt, 60 procent van de e-mails aankomt, 35 procent wordt geopend en 1 procent van de openers betaalt. Dan zijn er 2.100 betalers. Bij tien euro per persoon is dat 21.000 euro bruto in één campagne. Trek daar als vereenvoudigde aanname 1.050 euro transactiekosten en 4.000 euro voor infrastructuur, gekochte accounts en het wegsluizen van geld vanaf, dan resteert ongeveer 15.950 euro netto in een maand. Twaalf identieke campagnes zouden op jaarbasis 191.400 euro opleveren, maar die vermenigvuldiging is nadrukkelijk geen voorspelling: bereik raakt uitgeput en opsporingsrisico loopt op.
Voor de klant is tien euro niet de echte rekening
Wie betaalt, koopt geen aantoonbare verwijdering. Een crimineel kan dezelfde gegevens bewaren, doorverkopen of later opnieuw gebruiken. Het NCSC adviseert daarom niet te betalen: er is geen garantie op herstel of verwijdering en eerdere betaling kan juist een tweede eis uitlokken. Dat geldt voor een bedrijf en net zo goed voor een individuele klant.
De verstandigste reactie kost vooral aandacht. Bewaar de afpersingsmail als bewijs, klik niet op links, betaal niet, controleer of dezelfde gegevens bij andere accounts worden gebruikt en zet waar mogelijk tweefactorauthenticatie aan. Omdat Flink zegt dat wachtwoorden niet zijn getroffen, is een algemene wachtwoordwissel niet automatisch noodzakelijk. Wie hetzelfde wachtwoord op meerdere plekken gebruikt, had dat overigens al moeten veranderen.
Het vervelende is dat een adres met bezorginstructies meer vertelt dan een los e-mailadres. Een verdieping, deurbelnaam of aanwijzing dat boodschappen op een bepaalde plek mogen worden gezet kan phishing geloofwaardiger maken. De directe financiële schade is dan misschien nul, maar de klant betaalt met tijd, onzekerheid en een grotere kans op overtuigende vervolgfraude.
Voor Flink begint de rekening pas na de hack
Nederland telde in 2025 minstens 65 ransomware-incidenten waarvan aangifte werd gedaan. Bij veertig zaken hielpen incident-responsebedrijven en er werden 39 verschillende ransomwarefamilies gezien. Het werkelijke aantal ligt volgens het NCSC hoger. Opvallend is dat accountovernames relatief vaker de ingang vormden dan een jaar eerder. Dat sluit aan bij Flinks mededeling dat gestolen inloggegevens toegang gaven tot een intern systeem, al zegt dat nog niets over de vraag hoe die gegevens zijn buitgemaakt of welke beveiligingsmaatregelen ontbraken.
Voor Flink lopen de kosten langs vier sporen. Eerst komen forensisch onderzoek, herstel en extra beveiliging. Daarna volgen klantcontact en juridische ondersteuning. Vervolgens kan omzet weglekken wanneer klanten de app verwijderen of minder vaak bestellen. Tot slot is er toezicht. Onder de AVG moet een meldingsplichtig datalek in beginsel binnen 72 uur bij de toezichthouder liggen en moeten betrokkenen worden geïnformeerd wanneer hun risico hoog is.
De Europese privacyregels kennen bij de zwaarste categorie overtredingen een maximumboete van 20 miljoen euro of 4 procent van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Dat plafond is geen raming voor Flink. De uiteindelijke sanctie hangt onder meer af van ernst, verwijtbaarheid, beveiliging, samenwerking en herstel. De grotere en waarschijnlijkere rekening zit vaak in mensenuren, externe specialisten en verloren vertrouwen.
Flink B.V. is volgens het eigen Nederlandse colofon de contractspartij voor Nederlandse bestellingen. Vrij ondernemerschap betekent dat een bedrijf klantdata mag gebruiken om een snelle dienst te leveren. Het betekent ook dat de kosten van gebrekkig risicobeheer niet stilletjes bij klanten of de belastingbetaler mogen belanden.
De omgekeerde rekensom maakt betalen onaantrekkelijk
De omgekeerde vraag is niet hoeveel mensen uit angst tien euro betalen. De nuttigere vraag is hoeveel betalende klanten nodig zijn om de grote eis aan Flink te evenaren. Bij een doel van 238.000 euro en netto 9,50 euro per klant zijn 25.053 betalingen nodig. Als er werkelijk één miljoen bruikbare records zijn, is dat 2,51 procent van de hele groep.
Dat is veel hoger dan de standaarduitkomst van het funnelvoorbeeld, maar niet absurd genoeg om de poging onbegrijpelijk te maken. De criminelen hoeven hun doel bovendien niet volledig te halen. Iedere betaling kan winst zijn nadat de lijst en mailinfrastructuur er eenmaal liggen. Daar komt bij dat de klantmail ook druk op Flink zet: de dader probeert van individuele angst een collectieve onderhandelingshefboom te maken.
Betalen corrigeert dit model niet, het bevestigt het. Het NCSC waarschuwt dat geld terugkeer niet garandeert en criminele activiteit financiert. Zelfs cyberverzekeringen kunnen de prikkel verkeerd zetten. Het NCSC verwijst naar Nederlands onderzoek waaruit volgt dat verzekerde bedrijven gemiddeld 2,8 keer meer losgeld betalen. Verzekering is nuttig voor herstel, maar dekking van losgeld kan de prijs die criminelen vragen verhogen.
Drie scenario's laten de nasleep zien
Omdat Flink geen kostenraming heeft gepubliceerd, is alleen een transparant scenario zinvol. In het beperkte scenario rekenen we voor 2026 met 250.000 mogelijk betrokken accounts, 750.000 euro vaste responskosten en twee euro variabele kosten per account. Dat komt uit op 1,25 miljoen euro, gevolgd door 200.000 euro in 2027 en 100.000 euro in 2028 voor nazorg.
Het basisscenario gebruikt de onbevestigde claim van één miljoen records als bovengrens, dezelfde 750.000 euro vaste respons en twee euro per account. Daarmee komt 2026 op 2,75 miljoen euro. Met 400.000 euro in 2027 en 200.000 euro in 2028 loopt de driejaarsrekening naar 3,35 miljoen euro.
In het zware scenario stijgen de variabele kosten naar 4,75 euro per account, bijvoorbeeld door intensiever klantcontact, claims, aanvullende beveiliging en omzetverlies. Dan komt 2026 op 5,5 miljoen euro en de drie jaren samen op 7 miljoen euro. Dit zijn geen voorspellingen van de boete, omzetdaling of werkelijke schade. Ze laten zien welke aannames het verschil maken en waarom een incident financieel langer leeft dan de nieuwscyclus.
Vrij ondernemerschap vraagt om een echte rekening
De sterkste tegenwerping is dat geen enkel bedrijf elk incident kan voorkomen. Dat klopt. Een zeroday, een gehackte leverancier of een zorgvuldig voorbereide accountovername kan ook een goed beveiligde organisatie raken. Een toezichthouder moet daarom niet automatisch bestraffen zodra criminelen binnenkomen. De relevante vraag is of beveiliging, toegangsbeheer, monitoring en reactie pasten bij het risico en of het bedrijf daarna open en snel handelde.
Daar ligt een nuchtere, centrumrechtse lijn. De overheid hoeft niet voor te schrijven welk beveiligingsproduct Flink moet kopen en hoeft de schade ook niet over te nemen. Zij moet duidelijke minimumnormen handhaven, aansprakelijkheid geloofwaardig maken en informatie delen over dreigingen. Verzekeraars kunnen vervolgens premies en voorwaarden koppelen aan aantoonbare beveiliging. Bedrijven houden ruimte om te ondernemen, maar niet om de rekening van gemakzucht te socialiseren.
Voor klanten is de regel simpeler: niet betalen, bewijs bewaren en alert zijn op vervolgfraude. Voor bedrijven is de les duurder: verzamel alleen data die werkelijk nodig is, beperk interne toegang en behandel klantinformatie als een financiële verplichting. Lees ook onze analyse van de Basic-Fit-hack, waarin dezelfde kloof tussen operationele continuïteit en reputatieschade zichtbaar werd.
Mijn oordeel is dat het tientje de gevaarlijkste innovatie in deze aanval is. Het maakt afpersing alledaags genoeg om impulsief te betalen en groot genoeg om bij volume interessant te worden. Dat oordeel verandert wanneer onderzoek uitwijst dat de afpersingsmails losstaan van het gemelde datalek, dat de omvang veel kleiner is dan nu wordt geclaimd of dat betalingen technisch niet bij de daders terechtkomen. Tot die tijd is de beste economische verdediging even saai als effectief: maak betalen onaantrekkelijk en laat de organisatie die de data verzamelt ook de aantoonbare beveiligings- en herstelrekening dragen.




































































































































Opmerkingen