Der Berliner Lieferdienst Flink ist Opfer eines Cyberangriffs geworden. Kriminelle erbeuteten nach Unternehmensangaben Namen, Lieferadressen, E-Mail-Adressen und Telefonnummern von Kunden und Mitarbeitern. Ungewöhnlich ist, was danach geschah: Weil Flink nicht verhandelt, wenden sich die Erpresser nun direkt an die Betroffenen – und fordern rund zehn Euro pro Person.
Der Angriff: Zugang über das Konto eines ehemaligen Mitarbeiters
Der Berliner Lebensmittel-Lieferdienst Flink ist nach eigenen Angaben Opfer eines Cyberangriffs geworden. Unbekannte verschafften sich Zugang zu einem internen System des Unternehmens und erbeuteten dabei personenbezogene Daten von Kunden und Mitarbeitern [1] [3]. Als Einfallstor diente nach Darstellung des Unternehmens ein kompromittierter Zugang eines ehemaligen Mitarbeiters. Der entsprechende Account sei unmittelbar nach Bekanntwerden des Vorfalls gesperrt worden [2] [4].
Der Angriff selbst blieb zunächst unbemerkt – auffällig wurde er erst durch die Erpressung. Die Täter wandten sich am Dienstagabend über ein Kontaktformular auf der Flink-Website an das Unternehmen, wie ein Sprecher dem Tagesspiegel sagte [2]. Flink reagierte nicht auf das Schreiben. "Flink tritt grundsätzlich nicht mit Kriminellen in Kontakt und führt keine Verhandlungen mit ihnen", sagte der Sprecher [2] [5].
Am Freitag dann erhielten zahlreiche Kunden Post – diesmal direkt von den Erpressern. Knapp fünf Stunden nach den ersten Erpresser-Mails schrieb Flink seine Kundschaft selbst an [2] [5]. Öffentlich bestätigt wurde der Vorfall schließlich am Sonntag gegenüber dem rbb [1].
Welche Daten betroffen sind – und welche nicht
Nach Angaben des Unternehmens handelt es sich bei den erbeuteten Informationen um Stammdaten: Name, Lieferadresse, E-Mail-Adresse und Telefonnummer [1] [3]. Weil bei der Bestellung eines Lieferdienstes mitunter weitere Angaben anfallen, könnten theoretisch auch Etage, Eingang, der Name auf dem Klingelschild, Lieferhinweise und Bestelldetails betroffen sein. "Derzeit liegen uns keine Hinweise vor, dass diese zusätzlichen Bestellinformationen tatsächlich betroffen sind", sagte ein Sprecher. "Wir können dies derzeit jedoch nicht vollständig ausschließen" [2].
Nicht betroffen sind nach aktuellem Kenntnisstand Passwörter, Zahlungsdaten, Bankverbindungen und Kreditkarteninformationen [1] [3]. Diese Einschränkung ist relevant: Sie senkt das Risiko unmittelbarer finanzieller Schäden, schließt aber Missbrauch der Kontaktdaten für Betrug nicht aus.
Zur Zahl der Betroffenen gibt es bislang nur eine Angabe der Täter. Sie behaupten, Datensätze von rund einer Million Kunden und 13.000 Mitarbeitern zu besitzen [2] [4]. Flink hat diese Größenordnung nicht bestätigt und verweist lediglich darauf, dass es einen Sicherheitsvorfall mit abgeflossenen personenbezogenen Daten gegeben habe [4]. Betroffen sind nach bisherigem Kenntnisstand Kunden in Deutschland und den Niederlanden [4].
Die neue Eskalationsstufe: Erpressung der Kunden
Ungewöhnlich ist die Methode. Üblicherweise wenden sich Erpresser ausschließlich an das angegriffene Unternehmen und drohen mit der Veröffentlichung der Daten. Im Fall Flink gehen sie weiter: In den E-Mails werden die Empfänger mit Vor- und Nachnamen angesprochen und zur Zahlung von 0,005 Ether aufgefordert – nach Angaben der Täter rund zehn Euro [2] [5]. Wer nicht zahle, dessen Daten würden im "Deep Web" verkauft, drohen die Absender [2].
Die Täter erklären zudem, sie wollten insgesamt 100 Ether einsammeln, umgerechnet rund 235.000 Euro. Erst dann würden "alle Nutzerdaten gelöscht" [2] [5]. Eine Anleitung zum Kauf und Versand der Kryptowährung liegt den Schreiben bei [5]. Ob die Täter tatsächlich mit einer nennenswerten Zahlungsbereitschaft rechnen, ist offen. Ebenso unklar ist, ob die Aktion vorrangig dazu dient, den Druck auf Flink zu erhöhen [4].
Fachleute ordnen das Vorgehen als "Triple Extortion" ein – eine Erpressungsstrategie, bei der der Druck auf weitere Beteiligte wie Geschäftspartner, Mitarbeiter oder Kunden ausgeweitet wird [4]. Für den deutschsprachigen Raum ist dieser Fall bislang ungewöhnlich; ähnliche Muster sind vor allem aus dem asiatischen Raum bekannt [4]. Bemerkenswert ist auch die Selbstvermarktung der Täter: Sie räumen in der Mail die Vertrauensfrage selbst ein und begründen die zugesagte Löschung mit dem eigenen Geschäftsinteresse – "sonst wären unsere nächsten Kunden möglicherweise nicht bereit zu zahlen" [2]. Ein am Ende der Schreiben genanntes Twitter-Konto wurde erst im September 2026 angelegt und hat kaum Follower [2].
Wie Flink reagiert
Das Unternehmen hat den betroffenen Zugang nach eigenen Angaben sofort deaktiviert und zusätzliche Sicherheitsmaßnahmen umgesetzt [1] [3]. Gemeinsam mit externen IT-Forensik- und Cybersicherheitsexperten läuft eine Untersuchung; weitere unbefugte Zugriffe auf die Flink-Systeme bestünden derzeit nicht [1]. Flink hat zudem die Datenschutzbehörden informiert und Strafanzeige gegen unbekannt erstattet [1] [3].
In der eigenen Kundeninformation rät das Unternehmen dringend davon ab, auf die Erpresser-Mails zu antworten oder Zahlungen zu leisten [1] [5]. Betroffenen empfiehlt Flink, Anzeige bei der Polizei zu erstatten [2] [5].
Was Betroffene jetzt tun sollten
Wer eine Erpresser-Mail erhalten hat, sollte nicht darauf reagieren und nichts zahlen. Eine Antwort bestätigt den Tätern lediglich, dass die Adresse aktiv genutzt wird [5]. Sinnvoll ist eine Anzeige bei der Polizei; Flink verweist ausdrücklich darauf [2] [5].
Vorsicht ist über die eigentliche Erpressung hinaus geboten. Mit Klarnamen, Anschrift und Telefonnummer können Kriminelle gefälschte Nachrichten deutlich glaubwürdiger gestalten – etwa E-Mails, SMS oder Anrufe, die angeblich von Flink stammen und an Passwörter oder Bankdaten gelangen sollen [4] [5]. Betroffene sollten solche Kontaktversuche unabhängig prüfen und keine Zugangsdaten oder Zahlungsinformationen herausgeben.
Einordnung: Triple Extortion und die offene Haftungsfrage
Der Fall verweist auf ein strukturelles Problem: Nicht deaktivierte oder kompromittierte Mitarbeiterkonten bleiben für Unternehmen ein erhebliches Sicherheitsrisiko [4]. Dass ein einzelner Zugang ausreicht, um Datensätze in Millionenhöhe abzuziehen, dürfte die Debatte über Zugriffsrechte und Offboarding-Prozesse befeuern.
Für Betroffene stellt sich die Frage nach Schadenersatz. Nach Artikel 82 der Datenschutz-Grundverordnung setzt ein Anspruch einen Verstoß gegen Datenschutzvorschriften, einen daraus entstandenen Schaden und einen Kausalzusammenhang voraus [4]. Der Bundesgerichtshof hat Ende 2024 entschieden, dass bereits der Verlust der Kontrolle über personenbezogene Daten einen ersatzfähigen immateriellen Schaden darstellen kann – ein nachweisbarer Missbrauch ist damit nicht mehr zwingend erforderlich [4]. Ob die Voraussetzungen im konkreten Fall erfüllt sind, hängt unter anderem davon ab, welche Sicherheitsmaßnahmen Flink getroffen hatte und wie der Zugriff über das ehemalige Mitarbeiterkonto möglich war [4].
Wie hoch ein möglicher Schadenersatz ausfällt, ist damit nicht gesagt. Klar ist bislang nur: Der Angriff ist gestoppt, die Ermittlungen laufen – und die Erpressung richtet sich nun an die Kundschaft selbst.