Politie laat stem verdachte Odido-hack horen in Opsporing Verzocht

De Nederlandse politie laat vanavond de stem van de verdachte van de Odido-hack horen in het tv-programma Opsporing Verzocht. De stem werd volgens de politie opgenomen tijdens een telefoongesprek waarin een hacker de Odido-klantenservice phishte.

De politie vermoedt dat deze mannelijke beller een Nederlander is, aangezien hij goed Nederlands spreekt. De stem is vanavond, op 7 september, om 21.15 uur op NPO 2 te horen, bevestigt een woordvoerder van de politie tegenover Tweakers na berichtgeving van Security.nl. Wie de stem van de verdachte herkent, kan tijdens en na de uitzending informatie doorgeven via politie.nl/odido.

De man wordt verdacht van betrokkenheid bij de grootschalige Odido-hack van begin februari. Daarbij werden miljoenen klantgegevens gestolen. De hackers wisten binnen te komen via social engineering. De Nederlandssprekende man wiens stem is opgenomen, deed zich volgens de politie tegenover de klantenservice voor als ict'er van Odido. Op die manier wist hij tweetrapsauthenticatiecodes van de klantenservicemedewerkers te stelen. Daarmee drongen de hackers de Salesforce-omgeving van Odido binnen, die het bedrijf gebruikt voor klantregistraties. Van daaruit stalen de hackers klantgegevens.

De politie zei in juli al dat ze audiofragmenten van het gesprek heeft. Toen werd de beller opgeroepen zichzelf te melden, maar dat heeft hij niet gedaan. Thomas Aling van de Eenheid Landelijke Opsporing en Interventies zegt tegenover Security.nl dat het zeker geen AI-stem is. "De man praat keurig Nederlands en heeft wel een aantal opvallende klanken en kenmerken in zijn stem die hem misschien herkenbaar maken, zeker voor zijn familie, vrienden en bekenden."

Uit de audio-opname blijkt verder dat de man kennis lijkt te hebben van ict, stelt Aling. Zo gebruikt hij vrij specifiek jargon. "Mogelijk heeft hij zelf ervaring op zo'n werkplek of weet hij op een andere manier hoe het er op zo'n afdeling aan toegaat."

Odido-datalek fpa

Door Eveline Meijer

Nieuwsredacteur

07-09-2026 • 13:40

55

Submitter: RobbyTown

Reacties (55)

Sorteer op:

Weergave:

Waarom zetten ze het fragment niet op hun eigen site? Voelt een beetje omslachtig dit.

edit: op de site van de politie bedoel ik, ik vind het helemaal prima dat het via opsporing verzocht gedaan wordt, maar er is dus al een aankondiging dat dit gaat gebeuren vanavond dus dacht deel het dan gelijk.

[Reactie gewijzigd door Aardworm op 7 september 2026 14:40]

Dat gebeurt vaak direct na de uitzending. Je bereikt natuurlijk veel meer mensen via opsporing verzocht dan door hem enkel op de website te zetten, en ik zou zelfs nog het argument kunnen bedenken dat zo een aankondiging voor nog meer attentie zorgt.
Prima dat je het in Opsporing Verzocht laat horen maar dit klinkt meer als Content Creation, als ze het op de website zetten dan kijken er minder mensen naar de uitzending. Ze hebben natuurlijk een deal met AVROTROS.
En meer mensen die naar de uitzending kijken helpt ook met andere zaken die men daar brengt.
Als opsporingsambtenaar op deze zaak zou ik mij niet zo druk maken om de kijkcijfers van AVROTROS, maar vooral om het vinden van de persoon in kwestie. Mocht hij herkend worden, dan is de kans groot dat dit door familie en/of vrienden gebeurt. Deze band verkleint de kans dat zij het ook daadwerkelijk zullen melden.

Tijdens de uitzending kan hier extra aandacht aan worden besteed. Het fragment direct op de website plaatsen zou (een deel van) die context niet meegeven, waardoor de kans op een melding geringer wordt.
Geloof je echt wat je zelf zegt? Wat kan er in een tv programma als context wel meegegeven worden wat op de website, desnoods met behulp van een filmpje met een (virtuele) agent die de case en context uitlegt, niet? Nee hoor, maak je geen illusie: dit riekt naar een deal tussen Politie en AVROTROS. Die geven zendtijd maar hebben gewoon bedongen dat zaken die in de uitzending komen wel een primeur zijn wat betreft bepaald materiaal.
Aan de andere kant hoe vaak kom je op de website van de politie? Ik verwacht dat bijna niemand daar komt tenzij je er specifiek moet zijn. Ze hebben dus reclame nodig om mensen deze geluidsfragment te laten beluisteren. Daartegen kijken mensen naar Opsporing Verzocht voor hun plezier. En het is slimmer om het oim in de show te laten horen want als de politie alleen maar zegt dat je het op hun website kan beluisteren dan vergeten mensen het (na de show) te beluisteren of hebben ze geen zin om extra moeite te doen. Dus je vergroot de kans om de crimineel te pakken door het in de show te laten horen.
Er is nu veel media aandacht hiervoor, de verdachte kan zich vandaag nog melden zonder dat zijn stem voor eeuwig op her internet komt.
Eigen site van Odido bedoel je dan?
Dat is niet wenselijk, in het geval van een gezochte verdachte, zeker als deze 'herkenbaar' gemaakt is i.v.m. het zoeken van de verdachte wil de politie dit graag in eigen beheer halen, zodat zodra er een match is ze in 1x het bericht kunnen terugtrekken (alle foto;s/video's/audio naar herkenbaarheid worden dan verwijderd omdat de verdachte gevonden is en het middel niet langer nodig is)
Dat is natuurlijk een illusie .. ze kunnen slechts de 'officiele' bronnen aanpassen op deze manier. Maar het staat straks gegarandeerd ergens op Reddit oid en daar krijgt de politie het ook niet zo snel weg als ze zouden willen.
Ik vind dit uberhaupt met Opsporing Verzocht, ik kwam laatst langs een voormalig plaats delict waar de politie een matrixbord had neergezet met de oproep over een week te gaan kijken. Zet het dan gelijk op de site en link ernaar, desnoods allebei.
Vraag me soms meer af waarom dit soort zaken (en meer) bij de politie zo lang blijven liggen en dat steeds vaker het publiek moet worden geraadpleegd. Voorbeelden te over waarbij een vechtpartij, aanrijding, mishandeling, etc weken/maanden later "een keertje bij gods gratie" het publiek bereikt of dat een halve wijk na 4 maanden gevraagd wordt alsnog even de Ring-camera na te kijken. Als je zelf iets op Facebook zet, krijg je vriendelijk (thuis/virtueel) bezoek dat dat allemaal maar niet de bedoeling is want eigen opsporing / rechter spelen is niet de bedoeling.

Nog geen 5% van Nederland kijkt naar de live uitzending van Opsporing Verzocht. Meer dan 60% van Nederland heeft een (regelmatig) actief account op Facebook en Insta. Politie: tel uit je winst en pick your battles...
Het is leuk dat 60% Facebook en Instagram hebben maar hoeveel van die mensen kijken op de politie pagina? Tenzij Meta een verplichte notificatie gaat sturen, melding op de site/app geeft, ect verwacht ik evengoed niet dat veel mensen dit zullen zien. En nu zit ik niet op Facebook of Instagram maar ik verwacht dat ik zelf de verplichte melding gewoon zou negeren aangezien ik toch niet zou verwachten dat ik de persoon zou herkennen. Dus zelfs op Facebook en Instagram zal maar een kleine groep zijn die het echt ziet verwacht ik.
Voor de slachtoffers is de schade al aangericht.

Ik hoop van harte dat hij gepakt wordt maar zelfs al wordt hij gepakt zal dit de pijn niet echt verzachten

[Reactie gewijzigd door Advanced03 op 7 september 2026 13:41]

Het hoeft de pijn ook niet te verzachten, maar deze types mogen best weten dat ze te pakken zijn! En hopelijk pakt de straf ook hoog uit, gezien het aantal slachtoffers.
Van mij mogen dergelijke hackers ook veel zwaarder gestraft worden, want de schade is nog aanzienlijk groter dan die van bv een plofkraakbende.

In daar mag imho op zijn minst de straf minimaal gelijk of beter nog hoger voor zijn.
Het zal inderdaad weinig/niks doen voor de al gemaakte slachtoffers, maar het voorkomen van nog meer slachtoffers is het proberen zeker waard, in mijn ogen.
Voor de slachtoffers is de schade al aangericht.
Dat is altijd zo als er een dader gezocht wordt.
Ik hoop van harte dat hij gepakt wordt maar zelfs al wordt hij gepakt zal dit de pijn niet echt verzachten
Ik span wel een rechtzaak tegen hem aan als hij veroordeeld wordt. Mits met succes, vraag ik de overheid de eventuele vergoeding voor te schieten. Als iedereen dat doet, dan heeft het een afschrik effect en de veroordeelde mag zijn hele leven lang al zijn inkomsten afstaan aan de overheid
Ik sta ook al mijn hele leven lang mijn inkomsten af aan de overheid .. :-(
Ik hoop dat ze er van deze persoon niet een bhüne case maken waarbij, wanneer deze persoon gepakt wordt, een onevenredige straf wordt opgelegd. Ja, hij is zeer fout; maar dit gaat, uiteindelijk overal gebeuren. De omvang is enorm, maar dat is ook deels schuld bij Odido. Ik hoop dat we kunnen leren dat we deze persoonsgegevens niet meer hoeven te gebruiken/op te slaan en andere manieren gaan vinden voor goedkeuring. Wellicht moeten we gewoon weer meer checks hebben in fysieke winkels.... handmatig/mensenwerk zijn natuurlijk geen silver-bullit, en het is drempelverlagend, maar die drempel zorgt ook voor minder massa-lekken als laatste tijd... denk ik.
voor straf de rest van z'n leven een inhoudelijke 'sorry, geen interesse'-email laten typen op alle spam die odido klanten dankzij hem hebben ontvangen :P
Waarom gaan ze er vanuit dat dit een 'echte' stem is? Is dat vast te stellen op een of andere manier? Kan me voorstellen dat je, wanneer je iets dergelijks plant ook daar rekening mee houdt en iets van een stem vervormer gebruikt (zonder dat het gaat klinken als iemand die anoniem en geblurred een interview geeft - die stemmen zijn vaak wel overduidelijk bewerkt :D)
Dat is gevalideerd en getest/getoetst dat er geen afwijkingen zijn geconstateerd
Dan heeft AI heel erg goed gedaan om die stem na te maken, omdat ie daarvoor is getraind. Wat dan? Dan wordt een onschuldige opgesloten...

[Reactie gewijzigd door Dark Angel 58 op 7 september 2026 14:12]

Lekker kort door de bocht. Er moet alsnog gewoon schuld bewezen worden, dat lukt echt niet met alleen maar een matchende stem.
Of het is gewoon iemands normale stem. Als die denkt dat ie er mee weg komt, hoef je je stemvervormer niet aan te zetten. En tot nu toe lijkt dat ook te werken. Iemand zal natuurlijk niet z'n tweefactor gaan afgeven als die vermoed dat ie met een AI of vervormer praat....
Ja want in Nederland sluiten we zomaar mensen op zonder verder bewijs... Zucht
Ik ben benieuwd, de doelgroep van Opsporing Verzocht is uiteindelijk redelijk beperkt tot de wat oudere generatie, maar zodra de stem vrijgegeven is en deze gedeeld wordt op de bredere kanalen die door de jongere generatie (of technische mensen) wordt gebruikt (o.a. Tweakers, Dumpert, Nu.nl etc) kan het nog wel eens heel hard gaan met het vinden van deze persoon.
Dat niet alleen..

De jongere generatie heeft vaak al geen televisie meer, en zelfs het gratis kijken via een vaak zwaar gecomprimeerde (en daardoor onscherpe) NPOstart is vaak al een straf.

Erg zonde dus dat ze zich beperken tot één specifieke doelgroep... zo vaak kijkt de jongere generatie tegenwoordig toch al niet meer naar dergelijke programma's. Tenzij ze zichzelf willen terugzien.
Het zal ook wel op youtube komen, want daar plaatst opsporing verzocht ook oproepen. Genoeg kans voor de jeugd om het ook ze zien. Helemaal voor zo'n belangrijke zaak zullen er vast veel mensen naar gaan luisteren.

https://www.youtube.com/@OpsporingVerzocht_tv
Het zou heel waardevol zijn als de politie het volledige gesprek, of op zijn minst een transcript hiervan, openbaar maakt. Dit biedt namelijk een uniek inzicht in hoe zo'n gericht phishinggesprek in de praktijk verloopt en welke specifieke trucs er worden gebruikt. Voor preventiedoeleinden is zulk echt materiaal enorm nuttig. Ook bij ons op kantoor zouden we dit perfect kunnen gebruiken als praktijkvoorbeeld om de security awareness onder collega's te vergroten
Dat kan toch echt elk smoesje zijn? Bij Odido kan ik me heel veel smoesjes voorstellen.
- Hier Bert van de odido winkel in Groningen, m'n collega staat hier met een klant die z'n contract wil uitprinten maar dat werkt bij ons niet. Kun jij eens kijken of jij dat kunt opsturen? Oh dat kan jouw account in een winkel wel? Oh kan ik dan even met jouw naam inloggen?
- Oh hallo Ernie! Hier Bert. Jouw collega had een probleem met de printer maar ik kon hem niet bereiken, nu kom ik bij jou uit. Kun jij misschien eens kijken of je wat kunt printen op printer "niet bestaande naam"? Oh dat wil bij jou ook niet? Dan moet ik veen wat nakijken hierzo, wat is je login?
- Hoi Henk! We zijn bezig met die 2fa codes te vernieuwen, nou zag ik dat die van jou niet goed gekoppeld was. Wil je eens met de authenticator app bevestigen als ik je een controlemelding stuur? -> aanvaller logt in op de backend met een gegokte naam of eerder ontfutseld/verkregen inlog. Gebruiker klikt akoord en tada!
De politie vermoedt dat deze mannelijke beller een Nederlander is
Dat zegt toch helemaal niks? Wat is de definitie Nederlander hier dan?
[...]

Dat zegt toch helemaal niks? Wat is de definitie Nederlander hier dan?
Iemand die geboren is in Nederland en als moedertaal Nederlands heeft.

Vloeiend Nederlands, zonder buitenlands accent (en nee dan bedoel ik niet Limburgs of Fries) is niet zomaar te spreken.
Dus als een Turk vloeiend nederlands spreekt is die bijvoorbaart al uitgesloten.
Opsporing verzocht begint zowaar steeds actueler te worden (7 maanden nu) waar ze voorheen burgers vroegen wat ze 18 jaar geleden ergens mogelijk om 22:30u. hadden gezien.
Sinds de Odido-datalek ontvang ik vrijwel dagelijks spam op mijn primaire e-mailadres. Daarom ben ik bezig om mijn e-mailadressen geleidelijk over te zetten naar Apple's Hide My Email. Ook ben ik van plan mijn primaire e-mailadres te wijzigen of volledig te migreren naar mijn .com domein. Het zijn wel 99% super slechte AI gemaakte spam mailtjes, die ook 90% altijd in de spamfolder terecht komen.

Overigens bestaan er ook diverse open source alternatieven voor Hide My Email, voor mensen die geen gebruikmaken van het Apple-ecosysteem.
Niet alleen dat, maar de mailtjes zijn nét geloofwaardig genoeg om niet meteen weg te flikkeren. Ik ben er altijd wel even mee bezig.

Hoewel "het CJIB" inmiddels waterpistool emoji's toevoegt aan het onderwerp :+
Die heb ik persoonlijk nog niet ontvangen, bij mij is het wel overtuigend spam, maar mijn primaire e-mail was ook puur en alleen voor zaken als verzekeringen of abonnementen, en niet mareike van energie opslag of de anwb waar ik geen lid van ben :)
Sinds de Odido-datalek ontvang ik vrijwel dagelijks spam op mijn primaire e-mailadres.
Maak gewoon voor elk bedrijf een apart adres in je eigen domein aan.
bedrijf1@eigendomein.ext
bedrijf2@eigendomein.ext
bedrijf3@eigendomein.ext
Adres in handen van anderen gevallen? Adres verwijderen en een andere aanmaken.
Ik gebruik Apple email waar je maar max 3 email aliassen mag gebruiken helaas.
Maak gewoon voor elk bedrijf een apart adres in je eigen domein aan.
bedrijf1@eigendomein.ext
bedrijf2@eigendomein.ext
bedrijf3@eigendomein.ext
Adres in handen van anderen gevallen? Adres verwijderen en een andere aanmaken.
Hopelijk dan wel zonder Catch-All, hoewel... zelfs dat is lang niet altijd meer een oplossing. Het lijkt mij tenslotte niet dat het door mij gebruikte e-mail adres aan belastingdienst@domein.ext gelekt is door de .... "belastingdienst". Iedere laml*l weet inmiddels wel dat als jij jezelf registreert met tweakers@domein.ext jij ook vast bol@domein.ext gebruikt, en amazon@domein.ext en wie weet (net als mij) belastingdienst@domein.ext.

Het lijkt er dus op dat het verstandiger is om voor ieder e-mail adres een alias aan te maken bestaande uit willekeurige cijfers/letters i.p.v. {organisatie}@domein.ext.
Je ontving daarvoor ook al spam, vergeet niet door alle AI meuk het ook allemaal net wat makkelijker gemaakt wordt door spammers. Ik heb zelf 2 mailadressen bij odido 1 tijdje geleden en 1 recent. En ik ontvang nog steeds dezelfde hoeveelheid spam als voor de hack. Dus het valt allemaal reuze mee, alleen denkt iedereen dat dit specifiek door de Odido hack komt.. Ze willen het dan ook graag afschuiven op iemand, dan is Odido wel heel makkelijk
Bij mij is het na de odildo hack geexplodeerd qua spam. Helemaal via telefoon, waar ik eerder geen last had. Dus ja dat komt zeker van odido
Voor de Odido hack ontving ik nooit spam op dit mail adres, mijn aankopen bij webshops etc deed ik altijd via mijn oude Gmail account. Die loopt vol van de spam ja. Ik had toch wat actiever moeten inzetten op de hide my email functie, ik zie nu pas echt de waarde van weg werp mail adressen.
Gmail filtert ze er anders prima uit
Apple mail filtert ze er ook prima uit hoor, dat is het probleem niet.
Je ontving daarvoor ook al spam, vergeet niet door alle AI meuk het ook allemaal net wat makkelijker gemaakt wordt door spammers. Ik heb zelf 2 mailadressen bij odido 1 tijdje geleden en 1 recent. En ik ontvang nog steeds dezelfde hoeveelheid spam als voor de hack. Dus het valt allemaal reuze mee, alleen denkt iedereen dat dit specifiek door de Odido hack komt.. Ze willen het dan ook graag afschuiven op iemand, dan is Odido wel heel makkelijk
Dan heb jij geluk, ik ontving ik al jaren niets op t-mobile@domein.ext (sinds ik al ruim 6 jaar geen diensten meer afnam op dat specifieke e-mail adres. Daarnaast heb ik dat e-mail adres ook nimmer voor andere zaken gebruikt. En ja, ongeveer een maand na die datalek kwamen er plotseling heel wat phising mails binnen. Nu inmiddels ca. 3 maanden het e-mail adres als :fail: ingesteld en het aantal pogingen om mail af te leveren op dat specifieke e-mail adres is aanzienlijk verminderd (lees; het aantal mail delivery errors in de logs is gedaald).
was het geen uitgebroken AI bot? 😁 zonder gekheid…kan de stem niet real time met AI omgezet zijn?

Straks wordt iemand verdacht waarvan de stem geript is. Kan je iedereen uitleggen dat jij het niet was 👀
En wat als hij stemvervormer met effecten gebruikt?
Dan zal niemand hem herkennen. Lijkt me vrij logisch?
of hij gebruikt iemand anders stem...
Ja vast. Die kans lijkt me vrij klein, maar we zullen er vanzelf achterkomen. Ze moeten het hoe dan ook proberen.

Om te kunnen reageren moet je ingelogd zijn