Datenleck bei Flink: Kunden werden per Mail erpresst
Der Lieferdienst Flink bestätigt einen Datenabfluss über kompromittierte Zugangsdaten. Name, Mailadresse, Anschrift und Telefonnummer können betroffen sein, Zahlungsdaten laut Flink nicht. Täter fordern von Kunden Kryptogeld. Was bestätigt ist, was nur behauptet wird und was Unternehmen daraus lernen.

Der Berliner Schnelllieferdienst Flink hat am 25. September 2026 seine Kunden über einen Datenabfluss informiert. Ein Angreifer hat sich mit kompromittierten Zugangsdaten Zugriff auf ein internes System verschafft. Laut Flink können Name, E-Mail-Adresse, Postanschrift und Telefonnummer betroffen sein, Passwörter und Zahlungsdaten nach Unternehmensangaben nicht. Gleichzeitig erhalten Kunden seit dem 25. September Erpressermails, in denen die Täter sie persönlich mit Namen ansprechen und kleine Beträge in Kryptowährung fordern.
Betroffen sind Privatkunden, die bei Flink bestellt haben, und damit auch Mitarbeiter von Unternehmen, die ihre dienstliche Mailadresse oder die Firmenanschrift für Bestellungen genutzt haben. Unternehmen, die keinerlei Bezug zu Flink haben, sind nicht direkt betroffen. Handlungsbedarf heute: Mitarbeiter warnen, dass Erpresser- und Phishingmails mit echten Namen und Adressen im Umlauf sind, und nichts zahlen. Für Admins und Datenschutzverantwortliche ist der Fall zudem ein Lehrstück, wie aus einem einzigen nicht gesperrten Altzugang eine Erpressungswelle gegen Tausende Endkunden wird.
Was ist passiert?
Nach der Kundenmail, die Retail-News und Borns IT-Blog vorliegt, hat sich eine unbefugte Person über kompromittierte Zugangsdaten Zugriff auf ein internes System verschafft und Kundendaten erlangt. Flink gibt an, den betroffenen Zugang deaktiviert, den unbefugten Zugriff gestoppt und externe IT-Forensik hinzugezogen zu haben. Die zuständigen Datenschutzbehörden seien informiert und Strafanzeige erstattet worden. Gegenüber dem Tagesspiegel sagte ein Flink-Sprecher, die Angreifer seien über die Zugangsdaten eines ehemaligen Mitarbeiters in das System gelangt.
Die zeitliche Abfolge laut Tagesspiegel: Die Täter meldeten sich am Dienstagabend über ein Kontaktformular auf der Flink-Website beim Unternehmen. Flink verhandelt nach eigener Aussage grundsätzlich nicht mit Kriminellen. Am Freitag, dem 25. September, gingen dann Erpressermails direkt an Kunden. Rund fünf Stunden später verschickte Flink seine eigene Information an die Kunden. Golem berichtete am 26. September ebenfalls über die Erpressung und darüber, dass Flink sämtliche Lösegeldzahlungen ablehnt.
Was Flink bestätigt
- Unbefugter Zugriff auf ein internes System über kompromittierte Zugangsdaten, laut Sprecher die eines ehemaligen Mitarbeiters.
- Möglicherweise betroffen: Name, E-Mail-Adresse, Postanschrift und Telefonnummer.
- Nicht ausgeschlossen, aber laut Flink ohne konkrete Hinweise: Etage, Eingang, Klingelname, Lieferhinweise und Bestelldetails.
- Nicht betroffen laut Flink: Passwörter und Zahlungsdaten wie Kreditkarten- oder Bankdaten.
- Datenschutzbehörden informiert, Strafanzeige erstattet, forensische Untersuchung läuft.
Was die Täter behaupten
Die folgenden Angaben stammen ausschließlich aus den Erpressermails, wie der Tagesspiegel sie zitiert. Sie sind nicht unabhängig bestätigt.
- Nach eigener Darstellung Daten von einer Million Flink-Kunden und 13.000 Mitarbeitern.
- Forderung an jeden einzelnen Kunden: 0,005 ETH, laut Mail etwa 10 Euro, sonst Verkauf der Daten.
- Forderung an Flink: 100 ETH, laut Mail etwa 235.000 Euro, dann sollen alle Daten gelöscht werden.
- Als Kontakt wird ein erst im September 2026 angelegter Account auf X genannt.
Ein Name einer bekannten Tätergruppe ist in den ausgewerteten Quellen nicht belegt. Die Zahl von einer Million Kunden ist eine Behauptung der Erpresser, Flink hat den Umfang bislang nicht beziffert. Dass die Täter Kunden korrekt mit Vor- und Nachnamen anschreiben, macht einen echten Datenbestand allerdings plausibel.
Wer ist betroffen?
Direkt betroffen sind Kundinnen und Kunden des Lieferdienstes Flink, deren Stammdaten im kompromittierten System lagen. Wie viele es sind, ist offen. Für Unternehmen ergeben sich drei indirekte Betroffenheiten:
- Mitarbeiter, die privat bei Flink bestellen und die Erpressermail auf dem Diensthandy oder im Firmenpostfach lesen, weil sie dort ihre Mailadresse hinterlegt haben.
- Firmen, die Flink für Büroverpflegung nutzen: Dann können Firmenadresse, Etage, Empfangshinweise und Namen einzelner Mitarbeiter im Datensatz stehen.
- Alle Unternehmen, die selbst Kundendaten mit Admin- oder Supportzugängen verwalten: Der Einstiegsweg über einen Altzugang eines Ex-Mitarbeiters ist kein Flink-Spezifikum.
Nicht betroffen sind nach aktuellem Stand Zahlungsdaten. Wer keine Flink-Bestellung aufgegeben hat, erhält möglicherweise trotzdem Trittbrettfahrer-Mails, die das Thema aufgreifen.
Wie kritisch ist das?
Technisch ist es ein Datenabfluss personenbezogener Stammdaten ohne Passwörter und ohne Zahlungsdaten. Das klingt harmlos, ist es aber nicht. Die Kombination aus Name, Anschrift, Telefonnummer und möglicherweise Klingelname und Lieferhinweisen eignet sich sehr gut für glaubwürdiges Phishing, Smishing und Anrufe, bei denen sich Täter als Flink, als Polizei oder als Datenschutzberater ausgeben. Flink warnt laut Retail-News ausdrücklich vor genau solchen Folgeangriffen per E-Mail, SMS und Telefon.
Neu ist die Masche der Folgeerpressung: Statt nur das Unternehmen unter Druck zu setzen, schreiben die Täter die Endkunden direkt an und fordern Kleinstbeträge. Bei zehn Euro pro Person rechnen sie offenbar mit einer Quote an Zahlern, die sich über die Masse lohnt. Eine Zahlung schützt nicht vor Weitergabe der Daten und markiert den Zahler als zahlungsbereit. Für Unternehmen gilt deshalb: kein akuter Patch-Notfall, aber heute eine kurze Warnung an die Belegschaft und eine Prüfung der eigenen Zugangsverwaltung.
Was sollten Admins jetzt tun?
- Inventar der Altzugänge prüfen: Liste aller Konten ausgeschiedener Mitarbeiter in Verzeichnisdienst, Cloud-Diensten, CRM, Shop-Backend und Supporttools abgleichen. Jedes aktive Konto ohne aktives Arbeitsverhältnis sofort sperren, zugehörige API-Token und App-Passwörter widerrufen.
- Mailfilter: Im Mailgateway nach Nachrichten mit Bezug zu Flink und Ethereum-Zahlungsaufforderungen suchen, Treffer in Quarantäne verschieben und Absender blockieren.
- Mitarbeiter warnen: Kurze Info an alle: Erpressermails im Namen der Flink-Täter nicht beantworten, nichts zahlen, Links nicht öffnen, Nachricht aufbewahren und an die IT melden.
- Rückrufe absichern: Anrufe, die sich auf den Vorfall beziehen, nie mit Daten, Codes oder Fernwartung beantworten. Flink fordert laut eigener Mail niemals Geld oder Kryptowährung.
- MFA für alle Zugänge mit Zugriff auf Kundendaten erzwingen, vor allem für Web-Backends und Supportportale, die oft außerhalb der zentralen Anmeldung laufen.
- Anmeldeprotokolle auswerten: Logins von Konten, die länger als 30 Tage inaktiv waren, sowie Massenexporte aus CRM und Shop auf Auffälligkeiten prüfen.
- Offboarding-Prozess nachschärfen: Checkliste mit Personalabteilung, die Deaktivierung am letzten Arbeitstag in allen Systemen einschließlich Drittanbieter-Diensten erzwingt.
- Meldeweg testen: Klären, wer im Verdachtsfall die 72-Stunden-Frist nach Art. 33 DSGVO auslöst und wer die Datenschutzbehörde informiert.
Einordnung für Unternehmen
Der Fall zeigt zwei Pflichten, die jedes Unternehmen mit Kundendaten betreffen. Nach Art. 33 DSGVO muss eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Aufsichtsbehörde gemeldet werden, sofern sie voraussichtlich zu einem Risiko für die Betroffenen führt. Besteht ein hohes Risiko, verlangt Art. 34 DSGVO zusätzlich die Benachrichtigung der Betroffenen in klarer und einfacher Sprache. Flink hat beides nach eigenen Angaben getan. Auffällig ist aber die Reihenfolge: Die Erpresser erreichten die Kunden einige Stunden vor dem Unternehmen. Wer eine Erpressungsnachricht erhält, sollte deshalb die Kundeninformation vorbereiten, bevor die Täter selbst an die Kunden herantreten.
Für die Kundenmail im Ernstfall hat Flink ein brauchbares Muster geliefert: bestätigte Datenarten klar benennen, unsichere Datenarten als möglich kennzeichnen, ausdrücklich sagen, was nicht betroffen ist, und konkret vor Folge-Phishing warnen. Ergänzen sollten Unternehmen einen eindeutigen Meldekanal für verdächtige Nachrichten und die Aussage, auf welchem Weg sie selbst niemals Kontakt aufnehmen werden.
Der Einstiegsweg über Zugangsdaten eines ehemaligen Mitarbeiters ist die eigentliche Lehre für KMU. Offboarding endet in vielen Firmen beim Active Directory, während SaaS-Backends, Shop-Admins und Supporttools mit lokalen Konten weiterlaufen. Ein vierteljährlicher Abgleich der Personalliste mit allen Zugängen und MFA auf jedem System mit Kundendaten hätte genau diesen Angriffsweg geschlossen.
Passende Anleitungen auf S-EDV
- Phishing erkennen und melden: Leitfaden für das Team, passend für die Warnung an Mitarbeiter.
- Zwei-Faktor-Authentifizierung einführen, damit gestohlene Zugangsdaten allein nicht reichen.
- CrowdSec-Quellcode-Leak über vergessenes Offboarding, ein weiterer Fall mit Altzugang als Einfallstor.
Quellen
- Tagesspiegel: Hackerangriff auf Flink, Kunden werden per Mail erpresst (25.09.2026)
- Retail-News: Datenschutzvorfall bei Flink, Lieferdienst warnt vor Phishing und Erpressung (25.09.2026)
- Borns IT- und Windows-Blog: Cybervorfälle Flink, Entega, Cleanfix (26.09.2026)
- Golem: Flink-Kunden werden von Hackern erpresst (26.09.2026)
- Art. 33 DSGVO: Meldung an die Aufsichtsbehörde
- Art. 34 DSGVO: Benachrichtigung der betroffenen Person


