image

Criminelen dreigen gestolen Odido-gegevens openbaar te maken

dinsdag 24 februari 2026, 07:30 door Redactie, 14 reacties

Criminelen dreigen klantgegevens die bij Odido werden gestolen openbaar te maken als de telecomprovider voor donderdagochtend geen losgeld betaalt, zo laten de criminelen via hun eigen website weten. Die stellen ook dat er plaintext wachtwoorden zijn buitgemaakt. Als het telecombedrijf niet betaalt is de gestolen data straks voor iedereen te downloaden, aldus de aanvallers.

Beveiligingsexpert Dominic Alvieri berichtte op X als eerste over de boodschap van de aanvallers, die zich ShinyHunters noemen. De groep heeft het afgelopen jaar de Salesforce-omgevingen van allerlei organisaties weten te hacken, waarbij ze onder andere van telefonische phishingaanvallen gebruikmaken. Een soortgelijke aanval zou ook tegen Odido zijn ingezet. De groep sloeg onder andere toe bij TicketMaster, PornHub en luxe kledingmerken Balenciaga, Gucci en Alexander McQueen. Zowel de FBI als Google kwamen met waarschuwingen voor ShinyHunters en hun werkwijze.

Odido stelt op de eigen website dat er geen wachtwoorden van Mijn Odido of andere inlogsystemen zijn gelekt. De criminelen laten tegenover RTL Nieuws weten dat ze wel wachtwoorden van klanten in handen hebben. Dat lijken volgens de website wachtwoorden te zijn die klanten met Odido hebben afgesproken om telefonisch wijzigingen door te voeren. Daarnaast zouden er geen gegevens van 6,2 miljoen klanten zijn gestolen zoals Odido eerder liet weten, maar 8 miljoen klanten. De aanvallers eisen een losgeldbedrag van 'zeven cijfers'.

Reacties (14)
Vandaag, 08:03 door Anoniem
Odido laat zien wat voor een bedrijf het is: de enorme schade aan klanten interesseert ze geen ene moer. Damage control en kijken of ze ermee weg komen.
Die passwords zijn wel het minste probleem - die kun je makkelijk wijzigen. Dat alle klanten nieuwe ID kaarten / paspoorten / rijbewijzen moeten aanvragen is veel omvangrijker.

We kunnen alleen maar hopen dat er zoveel mensen opzeggen dat ze failliet gaan.
Vandaag, 08:21 door Anoniem
Plaintext wachtwoorden, van wie? Van klanten of medewerkers? Deze zijn dus niet versleuteld opgeslagen?
De hack wordt niet groter, maar het debakel zelf wel. Ze hebben flink zitten kakken bij Odido! Daar helpt geen voucher tegen.
Vandaag, 08:23 door Anoniem
De groep heeft afgelopen periode meerdere malen Salesforce-omgevingen gehackt? Even los dat Odido de boel niet (goed) op orde had, heeft Salesforce dit dan wel? Hebben ze nav eerdere hacks bij andere klanten wel maatregelen genomen? Of zijn die genomen door minder bekwame IT 'ers?
Vandaag, 08:40 door Anoniem
Ben benieuwd hoe de VNG hierop gaat reageren. Die heeft een aanbesteding gehouden voor telefonie voor alle gemeenten waar Odido helaas als winnaar uitgekomen is. Duidelijk is er alleen weer naar prijs gekeken. Je zal er maar mee in zee moeten als gemeente om je gehele telefonie om te moeten zetten naar zo'n gedrocht van een telecom aanbieder. Dat kun je toch niet verkopen aan je medewerkers maar al helemaal niet aan je burgers?
Vandaag, 08:46 door Anoniem
Heb alles al gewijzigd, email voor odido, wachtwoord en ook beveiligingscode voor wijzigingen
Dat deze beveiligingscode ook gehackt was wist ik niet maar ging en onbewust dus wel van uit.
wel erg dit
maar goed
Het ligt dus nog niet op straat....
Vandaag, 08:47 door Anoniem
Hopelijk gaat odido het losgeld niet betalen want dat gaat het probleem niet oplossen. Niet op de korte termijn en niet op de lange termijn.
Vandaag, 09:26 door _R0N_
De data is al gelekt, mensen krijgen al spam door dit lek.

Niet betalen is het enige dat ze nu nog kunnen doen.
Vandaag, 09:29 door Anoniem
Door Anoniem: De groep heeft afgelopen periode meerdere malen Salesforce-omgevingen gehackt? Even los dat Odido de boel niet (goed) op orde had, heeft Salesforce dit dan wel? Hebben ze nav eerdere hacks bij andere klanten wel maatregelen genomen? Of zijn die genomen door minder bekwame IT 'ers?

Evenzogoed zouden het medewerkers geweest kunnen zijn die zich hebben laten social engineeren. En als dat dan medewerkers zijn met bovengemiddelde bevoegdheden, dan zou je een database langs die weg kunnen leeglepelen. Als je dat dan ook nog eens bij meer medewerkers lukt, en langzaam die database leeg trekt, dan valt het misschien niet eens zo op.

Je kunt je wel afvragen of hoe dan ook bij Odido (en heel veel andere bedrijven) wel voldoende maatregelen zijn getroffen tegen misbruik van bevoegdheden. Het is namelijk wel makkelijk als een service desk medewerker alle klantgegevens kan benaderen. Maar is het nodig? Moet een service desk agent bij altijd op elk moment bij alle klantgegevens kunnen? Is het wel nodig dat een paspoortnummer altijd tot die gegevens set behoort? Moeten dat soort gegevens niet zowieso anders / elders worden opgeslagen, en niet "pal naast" de NAW bijvoorbeeld? Vragen, vragen, vragen. Hopelijk ooit ook antwoorden ...
Vandaag, 10:04 door Anoniem
Door Anoniem: Ben benieuwd hoe de VNG hierop gaat reageren. Die heeft een aanbesteding gehouden voor telefonie voor alle gemeenten waar Odido helaas als winnaar uitgekomen is. Duidelijk is er alleen weer naar prijs gekeken. Je zal er maar mee in zee moeten als gemeente om je gehele telefonie om te moeten zetten naar zo'n gedrocht van een telecom aanbieder. Dat kun je toch niet verkopen aan je medewerkers maar al helemaal niet aan je burgers?

Bij welke provider zitten de gemeenten nu?
Vandaag, 10:37 door Anoniem
Het zou te overwegen zijn om een wet te maken die alle private bedrijven verbiedt om paspoortgegevens, burgerservicenummers en digiID's te vragen. De hele EU is een open economie. Waarom zou je douanepapieren of indentificatiegegevens voor het gemeentehuis moeten afgeven aan elke snackbar om de hoek?

Een internetprovider heeft gewoon een uniek klantennummer nodig. Zodat als je niet betaald hebt je afgesloten kan worden. En betaal je dan weer wel dat ze je weer aansluiten. Waarom moet dat een abonnement zijn. Af en toe komt het effe niet uit met betalen, dat heeft toch iedereen?

Nog vervelender is dat je paspoort ook een abonnement is. En niet goedkoop ook nog. Je kunt het ook niet eens opzeggen. Maar wat moet een glasvezelboer nou met mijn boekje voor de douane? Of mijn rijbewijs. Best bizar. En ook heel on-Nederlands. Ausweiss bitte.

Private bedrijven verbieden naar identiteitsbewijzen te vragen waar die NIET voor zijn uitgegeven.

Privacy first.
Vandaag, 10:50 door Anoniem
Door Anoniem: Heb alles al gewijzigd, email voor odido, wachtwoord en ook beveiligingscode voor wijzigingen
Dat deze beveiligingscode ook gehackt was wist ik niet maar ging en onbewust dus wel van uit.
wel erg dit
maar goed
Het ligt dus nog niet op straat....

Je kunt ook nog SMS MfA aanzetten.
Dan maak je het ze nog iets lastiger met een extra OTP-code.
Vandaag, 10:55 door Anoniem
Plain test wachtwoorden, kijkt u mee AP
Vandaag, 10:56 door Anoniem
Door Anoniem: Ben benieuwd hoe de VNG hierop gaat reageren. Die heeft een aanbesteding gehouden voor telefonie voor alle gemeenten waar Odido helaas als winnaar uitgekomen is. Duidelijk is er alleen weer naar prijs gekeken. Je zal er maar mee in zee moeten als gemeente om je gehele telefonie om te moeten zetten naar zo'n gedrocht van een telecom aanbieder. Dat kun je toch niet verkopen aan je medewerkers maar al helemaal niet aan je burgers?

Bij aanbestedingen wordt vaak naar de laagste prijs gekeken. Zo is de aanbestedingswet opgezet. Agv de Hollandsche kruideniersmentaliteit in Den Haag.


In eerdere berichten stond dat de data van zakelijke klanten niet gelekt was.
Die (en dat betreft dus ook gemeenten) hebben van deze hack dus geen last.
Voor zover bekend.


Leg nader uit:
Waarom zouden gemeente dit "niet kunnen verkopen" aan hun medewerkers en de burgers?
Hoe gaan die last van de hack krijgen?

Wat weet jij wat wij niet weten.
En waar baseer je dat op, behalve je onderbuik.
Vandaag, 11:05 door Anoniem
Ik ben anoniem en ik doe Odido na; (kwaak kwaak)
"Maar wij (Odido) zijn niet verantwoordelijk, wij waren alleen maar verantwoordelijk voor het veilig houden van uw data en we hebben het gelekt omdat we in simpele truukjes van criminelen trappen, meer niet...
Mischien wilt u een tweede antivirus abonnement? Dan zijn we van u af, en praten we het weer goed, enne... niet naar de rechter gaan hoor, wij zeggen immers dat u daar geen recht op heeft."

Aldus een zeer ethische en verantwoordelijke telecom aanbieder. /-:
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.