Dertig phishingcampagnes benutten uitgelekte klantdata van Odido

Beveiligingsonderzoekers identificeerden dertig phishingcampagnes waarin cybercriminelen e-mailadressen uit het Odido-datalek misbruiken. Dat meldt beveiligingsbedrijf Hackify aan NU.nl. De gehackte telecomprovider waarschuwde klanten in februari al om alert te zijn op phishing.

De e-mailadressen die bij de hackaanval op Odido in februari werden buitgemaakt, zijn sindsdien bestookt met spam- en phishingmails, schrijft NU.nl. Beveiligingsbedrijf Hackify zag tussen februari en juli 61 phishingmails binnenkomen in twee mailboxen die het onderzocht. Sommige van die e-mails kwamen van dezelfde phishingcampagne.

Eenvoudige phishing

Hackify schat dat het om ongeveer dertig afzonderlijke phishingcampagnes gaat. NU.nl heeft deze bevindingen geverifieerd. De meeste phishingmailtjes waren eenvoudig van opzet: de afzenders gebruikten geen andere uitgelekte persoonsgegevens. De digitale inbraak bij Odido gaf cybercriminelen toegang tot gegevens van 6,2 miljoen klantenaccounts.

De buit bestond uit e-mailadressen, namen, woonadressen, telefoonnummers, geboortedata, klantnummers, bankrekeningnummers en gegevens van identiteitsdocumenten. Daarnaast bleek ook gevoelige informatie over kwetsbare klanten gestolen, zoals aantekeningen over mensen met problemen.

Mogelijk slechts een deel gebruikt

De ontdekte phishingcampagnes lijken deze rijke datasets slechts gedeeltelijk te gebruiken. Zo zijn de phishingmails nauwelijks gepersonaliseerd. Mogelijk zijn de e-mailadressen uit het volledige Odido-databestand gehaald en apart verkocht aan andere cybercriminelen, stelt ethisch hacker Rick Verdoes van Hackify. Gerichtere phishingcampagnes of andere hackaanvallen kunnen nog komen.

Een woordvoerder van Odido zegt tegen NU.nl dat het klanten waarschuwt voor verdachte e-mails, sms'jes en andere pogingen tot phishing. Klanten van de telecomprovider, inclusief van dochtermerk Ben, kunnen twee jaar lang gratis digitale bescherming krijgen. Dit beveiligingspakket biedt ook bescherming tegen phishinglinks.

Door Jasper Bakker

Nieuwsredacteur

30-07-2026 • 18:06

60

Submitter: Tinxian

Reacties (60)

Sorteer op:

Weergave:

Hier inderdaad helaas ook veel phishing met naam en toenaam aangesproken. Heel vervelend en ik baal hier enorm van. Ook nooit meer iets van Odido vernomen. Geen enkele erkenning of verantwoording genomen door Odido waarbij het klantbelang wordt meegenomen. Enkel reputatieschade-beperking voorrang geven. Slechte zaak
Idem. Ik ben wel mijn gebruikte ID's bij ODIDO allemaal aan het vervangen, maar een (e-mail)adres of naamsverandering gaat mij te ver. Blijft dus vervelend en een gratis beveiligingspakket aanbieden die alles dicht timmert kan ik ook zelf regelen. Laat ze de kosten voor nieuwe ID's maar vergoeden.
Correctie: F-secure Total is geen gratis beveiligingsapp. Je krijgt van Odido een tweejarig abonnement ter compensatie.
Ik wil geen beveiligingspakket van F-secure. Die blokt gewoon alle onbekende mail, dat kan ik zelf in mijn outlook mailprogramma ook instellen.
Ik wil gewoon mijn kosten vergoed krijgen van o.a. mijn id's ......bij elkaar 300 euro voor het gezin.
En alleen als huidige klant, alle oud klanten krijgen niets.
Ook nooit meer iets van Odido vernomen. Geen enkele erkenning of verantwoording genomen door Odido waarbij het klantbelang wordt meegenomen.
Wat verwacht je dan precies van Odido?

Ik zat ook in de hack en naast de melding die ze gedaan hebben via de mail heb ik verder geen verwachtingen.
[...]


Wat verwacht je dan precies van Odido?

Ik zat ook in de hack en naast de melding die ze gedaan hebben via de mail heb ik verder geen verwachtingen.
Ik verwacht nog een bevestiging dat mijn gegevens daadwerkelijk gelekt zijn. Volgens Odido is het nog steeds mogelijk.

En ik wil graag nog steeds antwoord op waarom ze mijn gegevens nog hadden van een abonnement van zo'n tien jaar geleden. Ondanks dat ik drie jaar geleden om verwijdering had gevraagd en hiervan bevestiging heb dat ze het gingen verwijderen. Helaas willen ze hierop maar niet reageren.

Uit de mail:
Odido bewaart – conform haar privacy statement – tot 2 jaar na beeindiging van het contract en overstap naar een andere aanbieder jouw contactgegevens. Omdat jij minder dan 2 jaar geleden overgestapt bent, stonden jouw gegevens nog in het systeem en daarom heb je email ontvangen.
En:
Odido is onlangs getroffen door een cyberaanval veroorzaakt door cybercriminelen. Op basis van het onderzoek denken we dat jouw gegevens mogelijk zijn geraakt.
Terwijl het wel zeker is dat het is gelekt. Dus ze hoeven niet te denken dat het mogelijk is gelekt...
Als je dit alled op papier hebt lijkt het mij een goede basis voor een rechtszaak, dus wat let je? Aanklagen die hap!
Wat dacht je van die 10 miljoen betalen wanneer het kon, ik hoop echt dat de class action lawsuit hun flink geld gaat kosten en een veelvoud van wat het had kunnen kosten.
Wat verwacht je dan precies van Odido?
Een mailtje waarin de CEO door het stof kruipt zou een goed begin zijn.

Maar eigenlijk maakt het niet eens uit wat er in die mail staat. Áls er maar een reactie komt.

Tot nu toe houden ze zichzelf angstvallig stil en blijft ieder redelijk woord naast een simpel "sorry" uit.
Wat je hebt ook een sorry gekregen van al die andere gehackte sites? Elke dag is wel een nieuwe hack...

Ik heb hier en daar ook een sms of mail gekregen, delete done.
Ik heb nooit wat van odido gehoord. Mijn gegevens daar in tegen liggen wel op straat. Bedoel ik heb gezien dat mijn gegevens erbij zitten. Dus had odido ook dat mailtje aan me kunnen versturen.
Dat odido er niet blij mee is doet er natuurlijk totaal niks toe. Odido is er niet blij mee omdat het hun geld kost, niet omdat ze het maar ene hol interesseert dat de mensen hun gegevens op straat liggen. Odido is er niet blij mee omdat ze nu in het budget 2027 opeens een lijn hebben security die hoger is dan de jaren ervoor toen ze onvoldoende investeerderen in security. Maar odido zal vermoedelijk een adviseur ingehuurd hebben die zal gezegd hebben om maar zo min mogelijk te reageren want datagebruik control. En als het geen externe adviseur geweest is, danwel een interne taskforce met regelmatig overleg over hoe ze dit het beste (voor odido) kunnen aanpakken.

Spijt hebben ze dat ze gehackt zijn omdat het hun geld kost, niet omdat hun klanten het dupe zijn. Ze liegen en bedriegen bewust hun klanten (zie hier boven) tov hun eigen gewin. Business as usual maar dat betekent niet dat we dit soort praktijken niet keihard moeten veroordelen. Als we dit allemaal maar accepteren blijven we in dezelfde categorie: als de kosten lager zijn, pech voor de gebruiker. Maar spijt? Laat me niet lachen! Hun CISO zal een rot week hebben gehad, die zal er zeker van balen maar zal achterliggend wel gedacht hebben, told you so......
Enkel reputatieschade-beperking voorrang geven. Slechte zaak
Dat was het exact ja. Op televisie toen ook alles verkeerd uitspreken om het kleiner te laten klinken, waar Balkenende ook altijd goed in was. Compleet geen enkele vorm van empathie. Geen contact met de klant. Geen mea culpa maar enkel jij-bakken alsof ze zelf enkel slachtoffer waren. En als je de interne geluiden volgt dan is dat alles behalve waar.
Voor mij in ieder geval nooit meer Odido
Zelfde hier.

Niets meer erna gehoord.

En die f-secure actie is zout in de wond smeren. Die krijgen een zooi licenties gratis van f-secure. Damage control om goed over te komen in de media.


Vergoeding van de gemaakte kosten voor een nieuwe ID kan je naar fluiten.

Trouwens, 24 maanden f-secure? F-secure en Windows 11 in het algemeen is een wassen neus. Zie daarvoor alleen al de PC Security channel op YouTube. Daarnaast, ik heb niet eens Windows.

De verzekering van Odido heeft alles gedekt en kort er na was het weer business as usually voor Odido :/
Hackify heeft daar zelf een blogbericht over gepost, dus waarom linken naar NU.nl?
--> https://hackify.nl/blog/odido-datalek-150-dagen-phishing/
Omdat beide websites eigendom zijn van DPG Media.
Omdat NU.nl ook tot hetzelfde concern (DPG) behoort. Een beetje verkeer voor elkaar genereren kan geen kwaad ;)
Nou, de hackaanvallen zijn al bezig kan ik vertellen.
Enkele dagen geleden was mijn emailaccount gehackt (met wachtwoord dat bestaat uit meer dan 20 tekens waaronder ook hoofdletters en speciale tekens, ik verander ook iedere 3 maanden van wachtwoord) en enkele uren hierna mijn marktplaatsaccount waarop frauduleuze advertenties in het Engels opeens verschenen.

Het grote probleem is dat ik via hotmail (tegenwoordig outlook) geen 2FA krijg ingesteld (want momenteel niet beschikbaar) en marktplaats waar het wel bij is ingesteld lijkt het niet te werken.
Zo wordt het hackers wel heel makkelijk gemaakt.
Ehmm, ik mag hopen dat je op zijn minst voor email, overheidszaken, bankzaken, zorg etc. een echt uniek wachtwoord gebruikt ipv varianten die lijken op odido (zeker email waarmee je zo goed als ieder ander account kunt resetten). Dus of je bent in phishing getrapt of je bent onvoorzichtig geweest met wachtwoorden/recovery vragen. Is dan ook waarschijnlijk niet 100% odido zijn schuld, al hebben ze wel bijgedragen.

Voor de rest heeft u helemaal gelijk dat het soms kut geregeld is. Heel vervelend voor u en sterkte met het rechtzetten!

[Reactie gewijzigd door andries98 op 30 juli 2026 18:55]

Zeker, ik gebruik voor alle belangrijke websites een apart wachtwoord.
Ik zou bijna gaan denken dat je laptop of telefoon is gehackt.
Inderdaad, een hack was ook mijn eerste gedachte (ondanks dat ik niks vreemds heb aangeklikt of geïnstalleerd zover ik weet).
Omdat de virusscanner niks kon vinden heb ik uit voorzorg de pc opnieuw geïnstalleerd (ik had gelukkig nog een recente backup) en het is nu al enkele dagen rustig dus duimen dat dit zo blijft.
Dat klinkt wel heel apart, als je elke 3 maanden een wachtwoord aanpast dan hebben hackers met de oorspronkelijke info geen toegang tot nieuwe wachtwoorden. Zoals hierboven aangegeven, gebruik je echt unieke wachtwoorden bij aanpassen en kan het zijn dat je per ongeluk op een mailtje oid heb geantwoordt dat je wachtwoord nodig had?

Ik heb geluk gehad dat ik sinds mijn vrouw bij Odido kwam, een alias email adres gebruikte (voor bijna alles). Dat staat nu uit en een andere is ervoor in de plaats. Geen last van emailtjes.

[Reactie gewijzigd door punishedbrains op 30 juli 2026 19:10]

Ik weet vrijwel zeker dat ik nergens op heb geklikt.
Ik ontvang bijvoorbeeld vaker echte emails van bijvoorbeeld mediamarkt voor aanbiedingen of postnl dat ik een pakket verkeerd heb gefrankeerd en ik nog iets moet bijbetalen.
Wat ik vervolgens doe is nergens in de email op klikken maar gewoon 'handmatig' via de browser de website intikken en daar pas eventueel inloggen.

Voor alle belangrijke sites gebruik ik unieke wachtwoorden, dus hier kan het eigenlijk ook niet aan liggen.

Ik ben niet zo thuis in de hackwereld, maar mijn vermoeden is dat er cookies zijn gestolen (session hijacking) en op deze manier is ingebroken, maar hoe dit precies kon gebeuren is voor mij een raadsel.
Session hacken is een ding ja, maar meestal neemt de hacker dan de controle over van de site waar je ingelogd bent. Of steelt daar de info idd. Ik zet het herinneren van sessies dan ook uit of gebruik een browser die dat niet doet standaard.
Wij krijgen sinds de Odido hack ook veel van die mailtjes. Gelukkig weten we ze te herkennen maar dat geldt niet voor iedereen natuurlijk. Het is meer dan schandalig hoe makkelijk Odido hiermee weg komt.
Het is meer dan schandalig hoe makkelijk Odido hiermee weg kom
Wie zegt dat ze ermee wegkomen?
Volgens mij wordt er volop onderzoek gedaan naar de hack en moeten er nog conclusies getrokken worden
Klopt, de onderzoeken van de Autoriteit Persoonsgegevens (AP), Rijksdienst Digitale Infrastructuur (RDI) en Autoriteit Consument en Markt (ACM) lopen nog, en daar kunnen nog sancties uit volgen.
Precies.
Dus dat Odido hiermee makkelijk weg komt is natuurlijk veel te voorbarig om te zeggen. Volgens mij ging justitie er ook naar kijken en is er ook een jacht op de daders.
Maargoed, als ik de moderatie van de comment mag geloven is de statement in het bericht 100% waar.
Ik verwacht een boete van 40.000 euro. Kan er een paar duizend euro naast zitten.
Ik had voor Odido een uniek adres. Daarop ontvangt ik inderdaad verschillende soorten spam/phishing. De laatste tijd met name gericht op thuisbatterijen.

Daarnaast ook mail van CJIB ontvangen en nog een paar andere.
Idem dito, bij mij stond er in mijn odido account alleen maar een email adres + nummer en tot heden heb ik een paar generieke spam mails gekregen, CJIB en infomedics en een sms van "microsoft"
Ik ben klaar met odildo.

Ze hebben gewoon een dikke middelvinger gegeven naar de klant. En doen weer alsof er niks gebeurt is. Volgend jaar per direct weg….
Even afkloppen - tot nu is het rustig (of m'n spam filter draait overuren). Wel deze week 2x gebeld door een bot ivm een PayPal betaling oid... Online niks van te zien via m'n pp account dus opzouten die handel... Altijd goed om even op de officiële manier te checken of er idd niks aan de hand is...
Ik heb er gelukkig geen last meer van. Ik heb op mijn mailserver een forwarding aangemaakt die alle mailtjes naar mijn odido@… adres netjes doorstuurt naar de odido klantensmurfice. Zo beland de rotzooi netjes bij de veroorzaker.

Voordeel van een eigen domain.
Echt enorm veel last van spam en neprekeningen de laatste tijd hierdoor. Met name rekeningboeren van medische zorg zoals tandartsen en de apotheek die ik gebruik waar mijn echte rekeningnummer in genoemd wordt. Ik dacht niet zo vatbaar te zijn, maar wanneer een neppe Infomedics berichten stuurt wordt het opeens lastig om het verschil te zien. Nogmaals bedankt Odido! En dank voor de compensatie! Echt niet normaal.

[Reactie gewijzigd door combimagnetronn op 30 juli 2026 18:42]

En toch ben ik opgestapt naar Odido.
Ben er meteen weggegaan en mij krijgen ze zelf niet terug al gaven ze me 2 gratis iPhones.
En je bent naar een andere provider gegaan? Waar je gegevens op den duur weer gaan lekken waardoor een grotere groep scammers je gegevens heeft?

Het heeft weinig zin

Om te kunnen reageren moet je ingelogd zijn