Politie overweegt stem Nederlandse Odido-hacker vrij te geven

Bij het grote Odido-datalek waren waarschijnlijk Nederlandse criminelen betrokken. De Nederlandse politie baseert dat onder meer op een telefoongesprek waarin een hacker de Odido-klantenservice phisht. De politie probeert de identiteit van de daders te achterhalen.

De politie deelt een tussentijdse update van het onderzoek naar de grootschalige Odido-hack van begin februari. Zo haalde de politie al meerdere servers offline waarmee de daders de gestolen data verspreidden. Ook probeert ze nog om de identiteit van de daders op te sporen.

De politie heeft 'sterke aanwijzingen' dat er Nederlanders betrokken waren bij de hack. Dat blijkt onder meer uit het telefoongesprek dat een hacker voerde met de klantenservice. Daarin deed een Nederlandssprekende man zich voor als een ict'er van Odido. Op die manier kon de crimineel de tweetrapsauthenticatiecodes van de klantenservicewerknemers stelen. Met die codes drongen de hackers de Salesforce-omgeving binnen die Odido gebruikt voor klantregistraties. Van daaruit stalen ze klantgegevens.

Uit een analyse blijkt dat de stem niet is vervormd, zegt het onderzoeksteam tegenover NU.nl. De politie vraagt de man om zich te melden. Als hij dat niet doet, maakt de politie zijn stem mogelijk openbaar. De politie roept ook anderen op om informatie te delen over de personen achter de hack. Het onderzoek zal waarschijnlijk nog maanden duren.

Odido-datalek fpa

Door Kevin Krikhaar

Redacteur

09-07-2026 • 09:09

265

Submitter: protected22

Reacties (265)

265
255
89
3
0
147

Sorteer op:

Weergave:

Nederlandse taal machtig, een en ander te weten van de interne structuur van een bedrijf een klassieke social engineering aanval ala Kevin Mitnick de schrijver van het boek The Art of Deception.

Het vermoeden kwam al voorbij op een security Discord van BHIS voor dat het nieuws van de aanval door de Nederlandse media bekend gemaakt werd. (Kan ook zijn dat het te gelijk was maar de tijdlijn is misschien iets waar politie naar kan kijken)

[Reactie gewijzigd door onno oliver op 10 juli 2026 19:52]

Wat wil dat zeggen, voor mensen die niet bekend zijn met zijn boek?
In het boek wordt een tal van aanvalsvectors (m.b.t. social engineering) besproken en hoe je je organizatie hier tegen kan beschermen.
Pak ze!

Ik sterf van van de fishing mailtjes sinds de Odido hack.
De politie vraagt de man om zich te melden. Als hij dat niet doet, maakt de politie zijn stem mogelijk openbaar.
Dat is een risico voor degenen die een soortgelijke stem en spreekstijl hebben. Vergelijk een vage foto zonder gezicht van een "man van gemiddeld postuur met een blauwe spijkerbroek en donkere jas". Andersom helpt die vaagheid juist weer om de dader te beschermen, want zoveel anderen lijken erop.

Het wordt gebruikt als stok achter de deur voor als een verdachte zich niet meldt. Ik hoop dat die stok effectief is.

[Reactie gewijzigd door The Zep Man op 9 juli 2026 09:45]

Probleem is natuurlijk wel een beetje dat met een gepubliceerde opname er ineens heel veel mensen verdacht worden doordat hun stem lijkt op die van de opname. Als je dan (als potentiële verdachte) ook nog eens een beetje een computer nerd bent: “dan moet je het wel gedaan hebben” volgens de redenering van sommige mensen. Dus ik snap de terughoudendheid voor publicatie van de geluidsopname.

Vergeet ook niet dat er ook nog eens een Odido medewerker is waarvan de stem vervormd moet worden wat ook die zou herkend kunnen worden. Nu verwijt ik het lek vooral Odido maar er zijn ook vast mensen die wat meer gericht zijn op de medewerker en zouden ze daar wel eens verhaal kunnen gaan halen als daar de persoonsgegevens van bekend worden.
Benieuwd wat de klantenservice gedaan heeft en waarom ze die bevoegdheden schijnbaar hebben. Lijkt me geen kwestie van resetten van een wachtwoord.

[Reactie gewijzigd door jpsch op 9 juli 2026 09:44]

Er is 0 kans dat je iemand kan vinden gebaseerd op de stem, zeker als het via de telefoon is gegaan. Er zijn genoeg mensen die hetzelfde klinken... Misschien Palantir :+
Ik denk dat je versteld zou staan van hoeveel mensen je stem zouden herkennen.
Ik ben wel erg benieuwd naar de inhoud van dat gesprek met de Odido medewerker.
Heeft de hacker daadwerkelijk om de tweetrapsauthenticatiecodes gevraagd of heeft hij de medewerker iets laten installeren?
Je gaat als medewerker natuurlijk geen wachtwoorden of codes via de telefoon doorgeven ook niet als de persoon zegt van de ICT afdeling te zijn. Dat kan iedereen immers wel zeggen. Als je de ICT medewerker als persoon kent kan het anders liggen maar dan nog geef je geen wachtwoorden en codes en vraag je desnoods aan de ICTer zelf om persoonlijk langs te komen bij je desk als er een zogenaamd “probleem” is.
Ik denk wel dat de politie een goed aanknopingspunt heeft door de stem van de hacker te gaan publiceren. Grote kans dat dit wat gaat opleveren.
Stel dan ook meteen een flinke beloning in voor tips die leiden tot identificatie van de hacker.
Goed om te weten dat Odido alles opneemt qua klantencontact.

Werkt dit ook in het voordeel van de klant als een medewerker iets beloofd maar niet doet? Of gelden dan andere regels?

Overigens zal diegene die belde ook wel weten dat er is opgenomen. Schijnbaar lag hij daar niet wakker van.
Ik kan je vertellen dat voice-recordings hiervoor in principe niet voor gebruikt worden. Normaliter krijgen klanten altijd een bevestiging van een wijziging of iets dergelijks, dat is het gedeelte wat op zwart op wit staat. Recordings worden normaal alleen maar gebruikt voor fraude-achtige zaken of gedrag wat over alle grenzen gaat(zowel aan kant van medewerker als van klant)

Daarnaast wordt het gebruikt voor trainingsdoeleinden(wat het bandje vooraf ook meldt)

[Reactie gewijzigd door mad-dog op 9 juli 2026 11:19]

De gelegenheid maakt de dief. Ik zou als politie ook even het personeelsbestand van Odido doorlichten.
Ik heb pasgeleden de Odido helpdesk gebeld en ook ik ben slachtoffer van het grote lek alles ligt op straat. Maar om terug te komen ik kreeg 20+ berichten in 1minuut binnen van welkom in Duitsland. (Woon wel aan de grens maar was niet in Duitsland). Dus dacht hmm wellicht is er meer aan de hand sim swapping oid. Dus ik gebeld maar de beste meneer wilde al mijn pukcode geven hoefde me niet te legitimeren of wat dan ook dus dacht al als het zo gemakkelijk gaat dan snap ik wel hoe de hackers het gedaan hebben… schrok wel even van hoe gemakkelijk de beste man mij al gegevens wilde doorgeven. Als mijn contract verloopt ga ik wel naar de een andere provider voor mij geen Odido meer…

Om te kunnen reageren moet je ingelogd zijn