Odido waarschuwt voor nieuwe phishingmail over vernieuwde app

Odido waarschuwt dat er een nieuwe phishingmail in omloop is die afkomstig lijkt van de provider. In de mail wordt mensen gevraagd om een appupdate te installeren via een externe link. Odido roept mensen op niet op de link te klikken en de mail direct te verwijderen.

De phishingmail is ook op Fraudehelpdesk in te zien en heeft als onderwerp 'De app die bewust vernieuwd is'. Daarin staat onder meer dat het betaalscherm is vernieuwd en het dataverbruik is verminderd. Gebruikers kunnen de 'app' vervolgens downloaden via een knop onderaan de e-mail.

Odido benadrukt dat het zijn klanten nooit via een externe website vraagt om de Odido-app te downloaden. Updates gaan altijd via de Google Play Store en de Apple App Store. Bovendien komen e-mails van Odido alleen van de adressen info@mail.odido.nl en _noreply@odido.nl.

Het is de tweede keer dat Odido waarschuwt voor een phishingmail sinds het bedrijf in februari werd getroffen door een cyberaanval, waarbij de gegevens van 6,2 miljoen klanten werd buitgemaakt. Begin maart waarschuwde de provider voor een phishingmail waarin klanten werd gevraagd een compensatieaanvraagformulier in te vullen.

Odido phishingmail
De phishingmail waarvoor Odido waarschuwt. Bron: Fraudehelpdesk

Door Imre Himmelbauer

Redacteur

08-04-2026 • 20:40

61

Reacties (61)

Sorteer op:

Weergave:

Wij zijn er sinds een week weg, ben aardig pist op hoe zij met klanten omgaan. Hoop dat vele volgen.
Ik ben van mening dat je er weinig tot niets mee wint om bij die partij weg te gaan. De spotlights staan momenteel vanuit alle kanten op Odido, wat hen forceert om niet nog zo'n blunder te begaan - en dus echt hun strategie omtrent dataretentie, audit logging, monitoring, security, en ander beleid, grondig bij te stellen. Daarbij wordt zeer waarschijnlijk al het personeel (opnieuw?) een cursus gegeven over hoe om te gaan met bedrijfsgegevens, wachtwoorden, 2FA, etc. Ofwel: Security awareness.

Sterker nog: Nu de hack bij Odido zo ontzettend succesvol is gebleken, wat let een andere (of diezelfde) hacker dan om zich te beperken tot Odido. Reken maar van Yes dat de andere providers extra aandacht krijgen.

Sterker nog (ja, nog een keer): Die andere providers hebben nu niet op hun kop gekregen, omdat een van hun broers (Odido) is gesnapt en riant op z'n falie heeft gekregen door de media en wat daarop reageert. Die andere providers hebben nu natuurlijk nog eens even stilletjes kunnen herzien of zij die zaken nou wel of niet op orde hadden. Maar dat gaan zij niet aan de grote klok hangen. Anders worden zij natuurlijk ook gesnapt. Door andere partijen wordt er echter simpelweg lering uit gehaald, waarbij Odido als enige op de blaren moet zitten.

Onderaan de streep kan je er je klok op gelijk zetten dat er genoeg andere partijen zijn die hetzelfde doen en niet gesnapt worden. Je weet het gewoon niet.
Het weggaan hoeft niet alleen te zijn vanwege het risico op opnieuw doen. Het kan ook (en ik zou het niet meer dan terecht vinden) om ze verantwoordelijk te houden voor wat ze hebben gedaan. Bovendien geven ze op dit moment nog niet het gevoel dat ze het allemaal onder de knie hebben.

Ik moet een beetje denken aan dat restaurant waar de ratten door de keuken liepen. Daar zou je dezelfde argumentatie op los kunnen laten: die staat nu in de spotlight, toezicht zit er bovenop, ze zijn er ook heus wel bij anderen ook al zie je ze niet. En tóch zou ik niet geneigd zijn er snel te gaan eten.
Mwah... Ik moet zeggen dat ik tegenwoordig met veel plezier Oostenrijkse wijn drink... en ja... dat is een direct gevolg van een probleem met antivries, jaren geleden. Een probleem dat de Oostenrijkers uiteindelijk als uitdaging hebben opgevat.
Wat probeer ik daarmee te zeggen? Je kunt iemand een fout blijven nadragen, of je kunt ze de ruimte geven om te herstellen.

Voor spammails heb ik een spamfilter... en gezond verstand. Ik heb net een hele rij mails van allerlei niet-Odido adressen weggegooid die me vertellen dat er een hack is geweest. Punt is: Ik ontvang mijn mail van Odido op een mailadres dat al tig keer bij diverse hacks is gelekt. Mijn Thunderbird is zo ingesteld dat ik niet alleen de opgegeven afzender zie staan, maar ook het mailadres. Dat maakt het niet klikken op mails die niet voor mij zijn hartstikke eenvoudig ;)

Ja, Odido heeft steken laten vallen. En ik durf te garanderen dat het gros van de andere providers dat ook gedaan heeft. Punt is: dat is nu niet zichtbaar, want ze zijn (nog) niet gehackt. En laten we heel eerlijk zijn... je kunt erop wachten tot dat wel gebeurt en je data (nog een keer) gelekt wordt. Persoonlijk heb ik niet het idee dat nu (heel hard en juichend) weglopen heel veel oplost... Niet bij Odido, en niet qua gelekte data...
Het probleem is uiteraard niet beperkt tot Odido. Ervaring leert dat nagenoeg alle IT bedrijven zaken als data retentie niet (goed) op orde hebben. Helemaal wanneer het gaat om bedrijven met snel wisselende klantenbestanden als internet-/mobiele providers.
Ik ben van mening dat je er weinig tot niets mee wint om bij die partij weg te gaan. De spotlights staan momenteel vanuit alle kanten op Odido, wat hen forceert om niet nog zo'n blunder te begaan - en dus echt hun strategie omtrent dataretentie, audit logging, monitoring, security, en ander beleid, grondig bij te stellen. Daarbij wordt zeer waarschijnlijk al het personeel (opnieuw?) een cursus gegeven over hoe om te gaan met bedrijfsgegevens, wachtwoorden, 2FA, etc. Ofwel: Security awareness.
Dit is één grote aanname. Ja het zou zeker een goede stap zijn om dit te doen maar of ze het ook werkelijk doen en ook goed doen is maar de vraag.

Als ze er echt om gegeven hadden was het immers al niet gebeurd.
Nog paar maandjes, ben ik er ook weg
Je zou zoiets als die grote data breach eigenlijk moeten kunnen gebruiken om je contract op te zeggen vind ik. Zij zijn immers hun verplichtingen niet nagekomen.
Maar de politie en stemde ermee in om niemand het geld te betalen, dus dan is zelfs je eigen politiekorps de mede-schuldige.. Hoe kan je dit zien als "ik mag mijn contract opzeggen"?

Ze lijden al genoeg schade omdat ze het vrijwel werden verboden om te onderhandelen
Ja maar daar gaat het niet om. Toen was het kwaad al geschied. Of het nu door shinyhunters gelekt wordt of niet, die informatie is al gestolen en kan altijd ergens boven water komen.

Waar ze hun verplichtingen niet zijn nagekomen is door hun gebrekkige beveiliging waardoor het uberhaupt kon gebeuren. Zij hebben zorg te dragen voor goede beveiliging van de informatie van de klanten.
Tja, er zijn zat datalekken elk jaar, bedrijven die op winst ipv beveiliging uit zijn moeten gewoon neergehaald worden voordat het mis gaat maar dan praten we weer over geld, vind de aandeelhouder niet leuk.

Ziekenhuizen en overheidsinstanties die afhankelijk zijn van software die niet snel genoeg bijgewerkt wordt vind ik ook zorgelijk, maar ook die lijken eerder geld te kiezen dan beveiliging, tot het net als bij Odido dus 1 keer flink mis gaat, of zoals TUe met een ongeauthoriseerde bezoeker die rondsnuffelde in alle systemen.. ik zie niet hoe we dan contracten mogen ontbinden, er zou eerder een digitale wet moeten komen die verplichting tot investeren in beveiliging doet, in plaats van "contract ontbinden" wanneer alles al gelekt is..
Hoe bedoel je neergehaald? Odido moet de deuren sluiten en elk ziekenhuis met slechte IT ook?
welke verplichting bedoel je precies? Ik als mede odido "klant" die nu wordt overspoeld met fishing bullshit heb het contract wat ik heb getekend al een keer nagelezen en nergens staat dit genoemd als ontbindende voorwaarde.
Dus... afaik zijn ze hun contractuele verplichtingen gewoon nagekomen.
Dit zijn wettelijke verplichtingen, geen contractuele.
Super keuze! Ik moedig iedereen al heel lang aan om weg te gaan bij Odido. Te triest voor woorden hoe zij hiermee zijn omgegaan en nog steeds blijven doen!
Ook bij ze weg gegaan. Was er alleen maar op over gestapt zodat ik fiber in het huis kreeg, daarna blijven hangen.

Nu weer naar Ziggo, heb niet de illusie dat die het anders aan pakken.

Maar het viel wel verkeert dat er niets geen excuus of wat dan ook is gekomen alleen een zakelijk " uw gegevens Zijn mogelijk gelekt" aan de spam emails daadwerkelijk gemerkt dat het geen 'mogelijk' meer was. Ben ook benieuwd wat er gelekt is zodat ik weet waar ik rekening mee kan houden, maar helaas zou je zelf die dataset moeten downloaden om daar achter te komen. Ik wens ze van harte erg veel klantverlies toe.
Ben ook sinds een week bij ze weg :). Beste keuze ooit.
Ja en dan zit je bij KPN en gebeurt hetzelfde. En dan Vodafone. Etc etc waar stop je dan?
Je mist het punt. Volgens mij is iedereen het er wel mee eens dat het kan gebeuren (een cyberincident). Juist alles eromheen maakt dat mensen weggaan:
  1. Slechte communicatie
  2. Langer houden van data dan strikt noodzakelijk
  3. Een belachelijk aanbod doen om jezelf veilig te houden via een pakket dat veelal de helft niet weergeeft
  4. Geen duidelijkheid kunnen geven over wat exact gelekt is
Wij gaan er ook weg, niet vanwege het incident, maar juist vanwege alle andere factoren.
Vervelend een hack, maar als ik zie welke partijen al wel niet gehacked zijn en wat voor data er inmiddels op straat ligt. Een ding weet ik wel, bij Odido gaat het niet zo snel meer gebeuren.

Prima netwerk nog en zeker qua prijs kwaliteit komen anderen in mijn geval niet in de buurt.
Ja alleen een deel van de getroffen mensen, voornamelijk oud klanten, hebben ze nooit ingelicht dus die worden nu ook niet ingelicht.

Gegevens van mijn vrouw zaten in het lek maar ze heeft nooit enige communicatie van Odido ontvangen als oud klant die al jaren geen klant meer was.
Ik denk dat ze mensen waarvan ze de gegevens al hadden moeten verwijderen inderdaad niet inlichten op advies van juristen. Daarmee erkennen ze dan expliciet dat ze data te lang bewaard hebben.
Ik ben al meer dan 3 jaar weg bij tele2 en ik kreeg bericht dat men 2 jaar klantgegevens bewaren en in de hack zat.
Duidelijk,

Dus uiteindelijk kan je eventueel schade, achterhalen

Dat ze met niet meer bestaande klanten ook nog gegevens hadden helemaal vreemd. in totaal met bestaand klanten 6,2 miljoen
Bizar hoe ook, correct me if wrong maar hoe dat ook allemaal stilzwijgend was over genomen door Odido

Bizar hoelang deze zaak met Odido al gaan de is.
Even een rondje van foute mails die ik al voorbij heb zie komen:

- Phishing mails die lijken alsof je bent overgestapt van Odido naar Provider X

- Phishing mails die lijken alsof je SIMkaart code gestolen is

- Vage SMS codes die lijken op een SIMkaart activatiecode

- Cxx-fraud: bankrekening zou niet meer correct zijn, aanpassen naar X

- Grote golf aan verkoopmails

- jaja, He is back again: Een prins die grote sommen geld beloofd, met bijv juiste adresgegevens. Met linkje erbij om er voor te zorgen dat je alles dubbel checkt


Echt creatief is IA nog niet, zeg maar :+
ik krijg een boel phishing in de vorm van CJIB herinneringen op een catchall-alias wat ik alleen voor Tmobile had gebruikt.
Tja, ik weet niet hoeveel bekeuringen jij krijgt, maar ik heb nog nooit een e-mail van het CJIB ontvangen. Wel "communicatie" op papier, met acceptgiro, maar nog nooit digitaal.

Zou ook extreem raar zijn, daar zij mijn e-mail adres niet hebben.

Persoonlijk vind ik het raar dat mensen juist daar in trappen. Andere phishing, sure. CJIB juist niet.
Ik heb geen auto op m’n eigen naam staan en heb ook geen puntenrijbewijs waar ze in de mails naar verwijzen, dus duidelijk nep, nog afgezien van dat er Spaanse woorden in voor komen. Maar als ze die naar 5 miljoen e-mailadressen sturen en 0,01% trapt er wél in is het toch leuk meegenomen voor ze…

[Reactie gewijzigd door DNN!S op 8 april 2026 21:54]

Het is erg tricky. Zelf ontvang ik vooral erg veel scam-mails namens het CJIB (Centraal Justitieel incassobureau). Vreemd vind ik het niet dat mensen ervoor vallen.

Ik ben blij dat ik deze dingen kan herkennen maar met deze hoeveelheid is wachten op de eerste fout.
In die mails van de "CJIB" wordt je aangesproken als "je email adres" Dus niet bij namen, makkelijk te herkennen en ook dat CJIB geen mails stuurt voor herinneringen ,
Zoals anderen ook vermelden, je mist nog de CJIB e-mails. Deze wees op een zogenaamde boete die snel verhoogd zou worden. Ik heb denk wel 3 of 4 van die mails gehad.

Los van deze kreeg ik 30 maart nog een nep-mail van Infomedics met een betalingsherinnering (via @cardiffappdevelopers.com) én nog een mooie nep-mail van Bitvavo die afgelopen zondag 5 april opriep om voor dinsdag 7 april te klikken op een linkje om "mijn gegevens te verifiëren" en zo mijn account actief te houden i.v.m. "Europese richtlijnen" (via @safkati.com)

Zo blij met die onzin. Not.

[Reactie gewijzigd door TomONeill op 8 april 2026 22:25]

Ik heb exact 0 spam/phishing ontvangen.
Wasrschuwt via waar? Heb geen mailtje if sms ontvangen? :?
Ik had van de week al de eerste spam mail binnengekregen (door de spamfilter heen gekomen) op het adres dat ik expliciet voor ODIDO gebruikt had. Dat was voor mij al wel een waarschuwing.

Die rotzakken zijn er als de kippen bij helaas.
Hier al enkele weken allerhande spam op een e-mailadres dat ik dedicated voor Odido ingesteld had.
Hier hetzelfde. Serieuze golf aan SPAM op een adres dat letterlijk decennia geen last heeft gehad. Maar SPAM-filter doet zijn werk.
Ik krijg nu herhaaldelijk spam op mijn exclusieve Odido e-mail adres die doet alsof het van het "Centraal Justitieel Incassobureau (CJIB)" komt (ja, het is echt spam ;)). Heb trouwens geen mail ontvangen van Odido zelf over deze app spam.
Dan haal je die alias toch uit de lucht, heb je daar geen spam meer van.
Ik kreeg dat 1 al een email, en dan niet eens op het mailadres bij odido bekent is. Ze mailen gewoon iedereen, ongeacht of je klant bent of niet. Gezond verstand gebruiken, je gaat het nooit tegenhouden.
Je moet zeker eerst je data opnieuw delen via een datalek alvorens ze je op de hoogte brengen? Het is vreemd dat je het via Tweakers moet lezen en niet via Odido te horen krijgt.
Deze waarschuwing heb ik ook niet gekregen en de gratis beschermingstool die ze aanbieden heb ik ook nooit iets van gehoord vanaf Odido...

Terwijl de scammers zelfs lijken te weten dat ik in Duitsland woon, want ik heb al 3 duitstalige scam emailtjes gekregen op het emailadres wat ik bij Odido gebruikte.
Is er inmiddels al een rechtzaak aangespannen tegen Odido voor het veels te lang bewaren van gegevens en deze laten stelen?
Zo'n onderzoek en procedure duurt doorgaans jaren. Daar horen we op korte termijn echt niets over.
Daar is inderdaad onderzoek naar ingesteld.
Tja merendeel van mensen kijkt niet naar fromadres of url achter een klik hier button.
Taalgebruik in deze mail is ook niet echt lekker, wie gebruikt er het woord herwerkt ?
Veel langer dan de maximale bewaartermijn geleden ben ik bij een, later aangekocht, label van ze weggegaan... De phishing mails die ik krijg gaan 1 op 1 naar hun abuse (en andere) adressen... Uiteraard doen ze hier niets mee, maar goed.
Waarom probeert men odido klanten te hacken? Die gegevens zijn toch al lang beschikbaar?
Interessante vraag. Onmiddelijk aan chat gevraagd, en die zei ook "wat raar van die boeven, slaat nergens op, valt niets meer te halen". Toen maar aan een andere chatbot gevraagd en die beweerde dat als je gegevens op straat liggen, je nog steeds op een foute link kunt klikken die de boeven veel meer toegang tot je device geven dan wat ze kunnen met je opstraat liggende gegevens. Nu paniek hier, wie moet ik geloven?
Om geld van je te jatten
Ik denk niet dat het om je al bekende gegevens gaat maar om je over te halen om betalingen te doen of codes of wachtwoorden te overhandigen via phishing mails.
Ik heb een verzoek tot verwijdering van gegevens ingediend bij Odido (ooit een prepaidkaartje online aangeschaft). Als reactie kreeg ik dat er van prepaidklanten geen gegevens worden bewaard. Deze mail kreeg ik een dag nadat Odido mij had laten weten dat mijn gegevens in de gestolen data zitten en dat zag ik ook via de bekende check-websites. Hierop een klacht ingediend. Die zijn ze heel serieus aan het bestuderen denk ik, want een reactie heb ik nog niet gehad. Bizar, wat een bedrijf.
Bizar wat mensen verwachten. Wat wil je dat ze doen? Je bent vast niet de enige die een mailtje stuurt.
Eh, wat dacht je van gewoon eerlijk antwoord geven?
"Herwerkt betaalscherm",
Dat is vast bedoeld om je snel arm te maken.

Maar de rest ook. Ik bedoel, als je dan zo je best doet phishing te versturen laat er dan op zijn minst iemand met marketing ervaring naar kijken. De mail ziet er qua inhoud en stijl uit alsof iemand een spreekbeurt doet op de basisschool
Haha, uit de tijd van: "Lieve Postbank klant", toen oplichten nog simpel was.
Odido doet weer goede zaken. NL is de hack allang vergeten en het interesseert niemand meer dat er klantgegevens op straat liggen. Dus dat is een mooi voorbeeld voor overige bedrijven: het interesseert de politiek niets, de mensen niets dus waarom nog beveiligen? Odido gaat rustig verder waar het gebleven was en strooit alweer lekker met aanbiedingen. Geen boete, geen reprimande. Just a case of "shit happens". Ben benieuwd wat er gehacked moet worden om de politiek wakker te schudden.

Om te kunnen reageren moet je ingelogd zijn