Odido's ceo Søren Abildgaard staat nog steeds achter het besluit om hackersgroep ShinyHunters niet te betalen voor de omvangrijke hack, eerder dit jaar. Abildgaard zegt dat je 'criminelen niet moet belonen' en dat betalen ervoor kan zorgen dat andere Nederlandse bedrijven doelwit worden.
Dit nieuws in het kort
- Odido besloot eerder dit jaar hackersgroep ShinyHunters niet te betalen om ze 'niet te belonen'
- Bij de hack werden gegevens gestolen van 6,5 miljoen Odido- en Ben-klanten
- De provider geeft klanten geen compensatie 'omdat dat niets oplost'
"Ik ben ervan overtuigd dat je criminele organisaties niet moet belonen voor illegale activiteiten", zegt ceo Abildgaard in video's die Odido op dinsdag heeft geüpload. "Het betalen van losgeld kan er bovendien voor zorgen dat ook andere Nederlandse bedrijven doelwit worden. Op basis van duidelijke richtlijnen van de autoriteiten hebben we daarom besloten geen losgeld te betalen."
Odido zei net na de hack in februari al niet te onderhandelen met de criminelen. ShinyHunters publiceerde daarom alle gestolen gegevens van de 6,5 miljoen Odido-klanten. Het gaat om persoonsgegevens zoals adres-, telefoon- en e-mailgegevens, maar ook informatie zoals of klanten onder bewind waren. Er waren ook ruim 5 miljoen identiteitsbewijzen zoals rijbewijzen en paspoorten gedeeld.
'Schijnzekerheid'
In een interview met NU.nl geeft chief commercial officer Tisha van Lammeren daarnaast aan dat er angst was voor 'schijnzekerheid', omdat de hackers na het betalen alsnog de gegevens hadden kunnen lekken. In het interview hint ze er ook naar dat 'werknemers, bestuurders en hun kinderen' werden bedreigd. "Ik zeg dat niet om sympathie te wekken, want klanten hebben er weinig aan, maar het geeft aan dat criminelen bereid zijn om ver te gaan."
Van Lammeren zegt verder dat er op 5 en 6 februari pogingen werden gedaan om gegevens te stelen via een Odido-medewerker en zo toegang tot de systemen te krijgen. "Degene die belde deed zich voor als een IT-helpdeskmedewerker en klonk heel professioneel." De eerste poging werd 'vrij snel gezien en toen snel dichtgezet'. Het bedrijf zegt medewerkers daarna ook te hebben gewaarschuwd.
"Een dag later was er weer een poging. We merkten niet meteen dat er gegevens waren gestolen. Daar kwamen we op 7 februari achter, toen de eerste chantagemail van ShinyHunters binnenkwam." Van Lammeren geeft geen verdere details over hoe de hackers binnenkwamen.
Odido ontdekte de hack dus op 7 februari, maar informeerde klanten pas vanaf 12 februari. "De stilteperiode was lastig voor klanten", erkent Van Lammeren. "Zij hadden meer tussentijdse updates verwacht, meer dan alleen een website." De topvrouw noemt dat een les.
Compensatie 'lost niets op'
In het interview gaat Van Lammeren ook in op het gebrek aan compensatie voor klanten. Ze zegt dat ze zich voor kan stellen 'dat klanten daar niet blij mee zijn', maar zegt ook dat als een klant 'geen aantoonbare schade heeft ondervonden', er geen compensatie is. "Als we jou nu 10 euro geven, lost dat niets op. Het belangrijkste is dat we nog beter bestand zijn tegen toekomstige, geavanceerde aanvallen en dat onze klanten de tools aangereikt krijgen om zich ertegen te beschermen."
Odido heeft klanten wel twee jaar F-Secure-tools aangeboden, waarbij ze onder meer phishingdetectie, een wachtwoordmanager en dataleknotificaties krijgen. Inmiddels loopt er ook een massaschadeclaimzaak tegen Odido vanwege het datalek. Hier hebben zich inmiddels ruim 350.000 gedupeerden bij aangesloten.