image

688.000 bij Odido gestolen e-mailadressen toegevoegd aan Have I Been Pwned

vrijdag 27 februari 2026, 07:40 door Redactie, 25 reacties

688.000 e-mailadressen die bij Odido zijn gestolen en openbaar gemaakt zijn toegevoegd aan Have I Been Pwned. Via de website kunnen mensen kijken of hun e-mailadres in een bekend datalek voorkomt. De politie liet gisteren weten dat slachtoffers van het datalek straks ook via de Check je hack-pagina op politie.nl kunnen controleren of ze in de gepubliceerde data voorkomen en welke gegevens er precies van hen zijn buitgemaakt.

De aanvallers die op het klantcontactsysteem van Odido wisten in te breken hebben aangegeven de gestolen data in batches te zullen aanbieden via hun eigen website. Gisteren verscheen de eerste batch online, vandaag de tweede batch. Die bleken onder andere bsn-nummers van zelfstandigen te bevatten. In het verleden werden bsn-nummers van zelfstandigen als btw-nummer gebruikt, wat inmiddels niet meer gebeurt. Odido stelt op haar eigen website dat het geen bsn-nummers in haar systemen opslaat.

De eerste en tweede batch van gestolen en openbaar gemaakte gegevens bevatten in totaal 688.000 unieke e-mailadressen, die nu zijn toegevoegd aan Have I Been Pwned. Van de 317.000 e-mailadressen uit de eerste batch was 58 procent al via een ander datalek bij Have I Been Pwned bekend. Een percentage voor de 371.000 e-mailadressen uit de tweede batch is niet gegeven.

Reacties (25)
27-02-2026, 09:10 door _R0N_
In deze batch zit mijn adres niet ieder geval.
27-02-2026, 10:11 door Anoniem
Door _R0N_: In deze batch zit mijn adres niet ieder geval.

Proficiat. Nog 20 miljoen regels te gaan.
Laat ons over een 3-tal weken maar weten hoe je er voor staat. :-)
27-02-2026, 10:26 door Anoniem
Jeetje zeg, deze mega-hack is niet normaal. Ik hoop echt dat mij dit nooit overkomt.
27-02-2026, 11:12 door Arie de Kanarie
Door _R0N_: In deze batch zit mijn adres niet ieder geval.
Als je even je email doorgeeft regelen we dat ;-)
27-02-2026, 11:33 door _R0N_
ff van LinkedIn


Ik zal even proberen wat duiding te geven aan de data van Odido die vandaag is gepubliceerd.

Aanvallers van de groepering Shinyhunters hebben met vishing toegang gekregen tot een of meerdere accounts van een externe partij die voor Odido het callcenter bemant.
Met deze inloggegevens is vervolgens alle of een gedeelte van de salesforce data gedownload.
salesforce kent standaard 257 kolommen die je kunt gebruiken om data op te slaan. Naast adres, telefoonnummer, email en een textveld zitten daar ook velden bij met names als facebook, Linkedin profiel en nog veel meer.
Bij Odido worden zover we kunnen zien rond de 50 van die kolommen echt gebruikt. En nee, ze hebben dus geen facebook of linkedin profielen opgeslagen.
Ook hebben ze geen BSN nummers opgeslagen. Wat ze wel hebben is van diverse zakelijke klanten het btw nummer en tot 2020 was dat het bsn nummer met de toevoeging b01 of 02 en zo verder.

Er zijn meerdere kolommen password. En alle zijn leeg. Het lijkt dus echt om een customer relations database te gaan waar die gegevens niet instaan.

Ook zijn er GEEN kopieen van paspoorten of rijbewijzen. Er is wel een kolom waar een pad instaat naar sources\img\nummer.jpg. Maar die zitten niet in de dataset. Bij eerdere hacks op bijvoorbeeld Nike en Mark&Spencer in de UK hebben we dat ook gezien en bleek achteraf dat ze geen kopie van paspoorten of rijbewijzen hadden.
Een veel gestelde vraag die wij kregen is waarom we de data hebben gedownload. Tientallen van onze klanten hebben ook Salesforce en hebben vragen over hoe ze zich kunnen beveiligen. Voor ons is dat een vraagstuk waar we onderzoek heen doen en onze klanten en opdrachtgevers mee helpen.
De data is bij ons op een testsysteem gezet en omgezet in een csv bestand en ingelezen. Voor ons zijn namen, adressen etc niet interressant. Voor ons is wel interressant wat we van de hack kunnen leren. Na afloop hebben we de data dan ook verwijderd. Er zit verder niks in wat we kunnen gebruiken voor het onderzoek.
Mij vragen naar gegevens of hoe we eraan zijn gekomen heeft dan ook geen zin.
Ben je klant van Odido dan zit je er gewoon tussen. Misschien niet vandaag, maar je komt wel aan de beurt. Mooier kan ik het ook niet maken. En als je meerdere abbonementen hebt, dan kom je meerdere keren langs. Van mij is het tv abbonement reeds in de eerste set vrijgekomen. En ook een regel over een wifi versterker die ik een paar maanden heb gehad. Mijn meerdere gsm abbonement heb ik nog niet gezien.
De informatie over de data en waar deze stond hebben we netjes met de opsporingsdiensten gedeeld. Helaas is de tijd om dan een cease en desist te doen en te kort, en bevind de data en de server waarop deze staat zich fysiek in Rusland. En daar krijg je niet snel medewerking.
Vanuit Ransomwared onderzoeken we tientallen hacks en is Odido er gewoon een van. Wat we graag willen is ontdekken hoe de hackers iets gedaan hebben en waarom een dergelijke grote download niet is opgevallen. Het gaat om meer dan 200 GB aan data.

Bron: https://www.linkedin.com/feed/update/urn:li:activity:7432880590087114752/
27-02-2026, 11:43 door Anoniem
Leuk, maar ik zie screenshots van het darkweb waar dat allemaal wel in staat. :P
27-02-2026, 12:19 door Anoniem
Odido-datalek erger dan gemeld, ook burgerservicenummers gelekt
https://www.rtl.nl/nieuws/binnenland/artikel/5572041/odido-datalek-burgerservicenummers-bsn
27-02-2026, 12:33 door Anoniem
Door _R0N_: ff van LinkedIn


Ik zal even proberen wat duiding te geven aan de data van Odido die vandaag is gepubliceerd.

Aanvallers van de groepering Shinyhunters hebben met vishing toegang gekregen tot een of meerdere accounts van een externe partij die voor Odido het callcenter bemant.
Met deze inloggegevens is vervolgens alle of een gedeelte van de salesforce data gedownload.
salesforce kent standaard 257 kolommen die je kunt gebruiken om data op te slaan. Naast adres, telefoonnummer, email en een textveld zitten daar ook velden bij met names als facebook, Linkedin profiel en nog veel meer.
Bij Odido worden zover we kunnen zien rond de 50 van die kolommen echt gebruikt. En nee, ze hebben dus geen facebook of linkedin profielen opgeslagen.
Ook hebben ze geen BSN nummers opgeslagen. Wat ze wel hebben is van diverse zakelijke klanten het btw nummer en tot 2020 was dat het bsn nummer met de toevoeging b01 of 02 en zo verder.

Er zijn meerdere kolommen password. En alle zijn leeg. Het lijkt dus echt om een customer relations database te gaan waar die gegevens niet instaan.

Ook zijn er GEEN kopieen van paspoorten of rijbewijzen. Er is wel een kolom waar een pad instaat naar sources\img\nummer.jpg. Maar die zitten niet in de dataset. Bij eerdere hacks op bijvoorbeeld Nike en Mark&Spencer in de UK hebben we dat ook gezien en bleek achteraf dat ze geen kopie van paspoorten of rijbewijzen hadden.
Een veel gestelde vraag die wij kregen is waarom we de data hebben gedownload. Tientallen van onze klanten hebben ook Salesforce en hebben vragen over hoe ze zich kunnen beveiligen. Voor ons is dat een vraagstuk waar we onderzoek heen doen en onze klanten en opdrachtgevers mee helpen.
De data is bij ons op een testsysteem gezet en omgezet in een csv bestand en ingelezen. Voor ons zijn namen, adressen etc niet interressant. Voor ons is wel interressant wat we van de hack kunnen leren. Na afloop hebben we de data dan ook verwijderd. Er zit verder niks in wat we kunnen gebruiken voor het onderzoek.
Mij vragen naar gegevens of hoe we eraan zijn gekomen heeft dan ook geen zin.
Ben je klant van Odido dan zit je er gewoon tussen. Misschien niet vandaag, maar je komt wel aan de beurt. Mooier kan ik het ook niet maken. En als je meerdere abbonementen hebt, dan kom je meerdere keren langs. Van mij is het tv abbonement reeds in de eerste set vrijgekomen. En ook een regel over een wifi versterker die ik een paar maanden heb gehad. Mijn meerdere gsm abbonement heb ik nog niet gezien.
De informatie over de data en waar deze stond hebben we netjes met de opsporingsdiensten gedeeld. Helaas is de tijd om dan een cease en desist te doen en te kort, en bevind de data en de server waarop deze staat zich fysiek in Rusland. En daar krijg je niet snel medewerking.
Vanuit Ransomwared onderzoeken we tientallen hacks en is Odido er gewoon een van. Wat we graag willen is ontdekken hoe de hackers iets gedaan hebben en waarom een dergelijke grote download niet is opgevallen. Het gaat om meer dan 200 GB aan data.

Bron: https://www.linkedin.com/feed/update/urn:li:activity:7432880590087114752/

Toen bij de eerste Vishing stond en niet gewoon Phishing.... was die persoon bij de geloofwaardigheid eigenlijk al kwijt.
Ik ben vooral benieuwd naar hoe weet deze persoon dit zo 100% zeker. Tuurlijk zie ik dat hij een ethisch hacker is maar als je niet feitelijk inside informatie hebt verkregen dan zijn dit aannames toch?

Ik heb namelijk geen records gezien dus ik kan alles wat genoemd wordt noch bevestigen, noch ontkennen
27-02-2026, 12:54 door Anoniem
Door Anoniem: Jeetje zeg, deze mega-hack is niet normaal. Ik hoop echt dat mij dit nooit overkomt.

Geef het tijd. Je komt vanzelf een keer aan de beurt.

Wee hebben al een aantal hacks gehad (Clinical Diagnostics, poltie, Odido, etc)
Je kunt er gif op innemen dat dit maar het topje van de ijsberg is.

Op naar de volgende hack.
Het is water naar de zee dragen op dit moment.
Gaat de politiek nog een keer iets doen om de burger beter te beschermen?
27-02-2026, 13:37 door Anoniem
Ik heb zojuist de data gedownload ook ik ben slachtoffer en wat Odido zegt klopt niet ze hebben gigantisch veel mijn Iban is gelekt ik zie in de data pictures staan dus ook id/passport gegevens hebben ze. Echter hebben ze dat nog niet gepubliceerd.
27-02-2026, 14:55 door Briolet
Door Anoniem: Odido-datalek erger dan gemeld, ook burgerservicenummers gelekt
https://www.rtl.nl/nieuws/binnenland/artikel/5572041/odido-datalek-burgerservicenummers-bsn

Die BSN nummers heeft Odido niet gelekt. Als je verder leest zijn dat BTW nummers die een ZZP-er toch al verplicht openbaar moet maken. Als er gelekt is, is het de belastingdienst geweest die een BTW nummer heeft toegewezen dat identiek aan het BSN nummer was.
27-02-2026, 15:43 door _R0N_
Door Anoniem: Odido-datalek erger dan gemeld, ook burgerservicenummers gelekt
https://www.rtl.nl/nieuws/binnenland/artikel/5572041/odido-datalek-burgerservicenummers-bsn

Onzin, eerst lezen dan dit soort dingen plakken
27-02-2026, 16:48 door Anoniem
Odido-hack: kan ik zelf controleren of mijn data door ShinyHunters zijn gelekt op het darkweb?

Surfen op het darkweb zelf is weliswaar [nog] niet illegaal, maar er vinden wel veel illegale activiteiten plaats. Zoals de verkoop van drugs, wapens en kinderporno. Legaler en makkelijker is de website haveibeenpwned.com op het ‘normale’ internet. Die site houdt al jaren grote datalekken bij. Je kunt er aan de hand van je e-mailadres controleren of jouw data ooit betrokken zijn geweest bij een groot lek. Je krijgt via die site geen inzicht in de data van anderen.

https://www.ad.nl/binnenland/odido-hack-kan-ik-zelf-controleren-of-mijn-data-door-shinyhunters-zijn-gelekt-op-het-darkweb~a16c4dd4/
27-02-2026, 17:09 door Anoniem
Door Anoniem: Toen bij de eerste Vishing stond en niet gewoon Phishing.... geloofwaardigheid eigenlijk al kwijt.

Voice phishing, of vishing is het gebruik van telefonie (vaak Voice-over-IP telefonie) om phishingaanvallen uit te voeren.

https://en.wikipedia.org/wiki/Voice_phishing
27-02-2026, 17:13 door Anoniem
Ach, en wat nu? Naïeve om te denken dat deze data al niet bekend is bij diverse entiteiten. Het is volledig onduidelijke waarom deze data relevant is en voor wie interessant. Behalve de fear factor, chantage door de angst of reputatie schade. Particuliere schade? Verwaarloosbaar.
27-02-2026, 18:32 door Anoniem
Door Anoniem: Ik heb zojuist de data gedownload ook ik ben slachtoffer en wat Odido zegt klopt niet ze hebben gigantisch veel mijn Iban is gelekt ik zie in de data pictures staan dus ook id/passport gegevens hebben ze. Echter hebben ze dat nog niet gepubliceerd.
Dien een klacht in bij Odido en uiteraard de AP (hoogste tijd dat beiden eens actie gaan ondernemen), geldt overigens voor iedereen die geraakt is. Beperk wel het geven van gevoelige data en overbodige persoonsgegevens.
Stem daarnaast met de portefeuille.
27-02-2026, 18:51 door Anoniem
Nog een risico waar niet goed over is nagedacht:

Als je je e-mail gaat controleren op zulke websites, dan is er geen garantie dat ze je e-mail niet aan je IP, browser fingerprint, TLS JA3S, en JA4 SSL/TLS client fingerprints gaan correleren. Ook als je VPN gebruikt dan lekt JA SSL/TLS client fingerprints nog steeds. Dit kun je niet voorkomen. Ik raad het af om te checken. Ga er maar gewoon vanuit dat je in de database staat.

Vertrouw niemand, en niets, is de beste manier.
27-02-2026, 22:29 door Anoniem
Door Anoniem: Nog een risico waar niet goed over is nagedacht:

Als je je e-mail gaat controleren op zulke websites, dan is er geen garantie dat ze je e-mail niet aan je IP, browser fingerprint, TLS JA3S, en JA4 SSL/TLS client fingerprints gaan correleren. Ook als je VPN gebruikt dan lekt JA SSL/TLS client fingerprints nog steeds. Dit kun je niet voorkomen. Ik raad het af om te checken. Ga er maar gewoon vanuit dat je in de database staat.

Vertrouw niemand, en niets, is de beste manier.

Je kan ook met curl of iets anders de API gebruiken...
27-02-2026, 22:32 door Anoniem
Door Briolet:
Door Anoniem: Odido-datalek erger dan gemeld, ook burgerservicenummers gelekt
https://www.rtl.nl/nieuws/binnenland/artikel/5572041/odido-datalek-burgerservicenummers-bsn

Die BSN nummers heeft Odido niet gelekt. Als je verder leest zijn dat BTW nummers die een ZZP-er toch al verplicht openbaar moet maken. Als er gelekt is, is het de belastingdienst geweest die een BTW nummer heeft toegewezen dat identiek aan het BSN nummer was.
Ook ZZPers kunnen tegenwoordig een RSN aanvragen, zodat BTW niet meer de BSN van de eigenaar is.
27-02-2026, 23:05 door Anoniem
Door Anoniem: Ik heb zojuist de data gedownload ook ik ben slachtoffer en wat Odido zegt klopt niet ze hebben gigantisch veel mijn Iban is gelekt ik zie in de data pictures staan dus ook id/passport gegevens hebben ze. Echter hebben ze dat nog niet gepubliceerd.

Besef dat je met deze daad zelf de wet overtreden hebt
28-02-2026, 00:18 door Anoniem
Door Anoniem: Nog een risico waar niet goed over is nagedacht:

Als je je e-mail gaat controleren op zulke websites, dan is er geen garantie dat ze je e-mail niet aan je IP, browser fingerprint, TLS JA3S, en JA4 SSL/TLS client fingerprints gaan correleren. Ook als je VPN gebruikt dan lekt JA SSL/TLS client fingerprints nog steeds. Dit kun je niet voorkomen. Ik raad het af om te checken. Ga er maar gewoon vanuit dat je in de database staat.

Vertrouw niemand, en niets, is de beste manier.

Vergeet niet te leven.... Het is maar zo kort
28-02-2026, 14:15 door Anoniem
Door Anoniem:
Door Briolet:
Door Anoniem: Odido-datalek erger dan gemeld, ook burgerservicenummers gelekt
https://www.rtl.nl/nieuws/binnenland/artikel/5572041/odido-datalek-burgerservicenummers-bsn

Die BSN nummers heeft Odido niet gelekt. Als je verder leest zijn dat BTW nummers die een ZZP-er toch al verplicht openbaar moet maken. Als er gelekt is, is het de belastingdienst geweest die een BTW nummer heeft toegewezen dat identiek aan het BSN nummer was.
Ook ZZPers kunnen tegenwoordig een RSN aanvragen, zodat BTW niet meer de BSN van de eigenaar is.

Maar dat is een beetje te laat voor al die BTW-nummers die al ergens opgeslagen zijn, en mogelijk ook al gelekt.
Het is zelf overschijven van data, maar juist vaak een extra nieuw record aanmaken. Zodat de historie (ook) bewaard blijft. Al was het maar voor een audit of accountantscontrole. Er is altijd wel een reden te bedenken om het te rechtvaardigen.
28-02-2026, 16:26 door Anoniem
Door Anoniem: Besef dat je met deze daad zelf de wet overtreden hebt
Dat heeft Odido ook. Worden zij aangepakt? Nee. Wat vind je daarvan?
01-03-2026, 02:22 door Anoniem
Bewijst ook maar weer dat je eigenlijk beter uit bent als je je mail adres niet bij je internet provider hebt.
Beter het risico spreiden en niet vertrouwen op een partij.

Odido heeft zijn klanten goed geflest.
Mensen die in deze datasets zitten zullen tot in het einde ter dagen plat gebeld worden door call canters en scammers.
Je mail adres wat platgefarmt wordt met spam.

Zelfs je paspoort nummer en identiteit die misbruikt worden. En odido kan je blijkbaar niet aansprakelijk stellen voor die kosten om een nieuw paspoort nummer aan te vragen

Mijn moeder zit ook in een datalek van een energie provider waar een jonge knaap gewerkt heeft die voor zich zelf begonnen is in de energie verkoop. Ze wordt door dat die knaap het hele klanten bestand daar gestolen heeft met rekening nummers geborte datums mail adress telefoon nummer bankrekening nummers al meerdere jaren plat gebelt en de ene na de andere scam vriend in nood fraude gift cards klarna aankopen etc. En niemand die handhaaft op het betreffende callcenter wat dit doet.

Veel success dus voor de slachtoffers want dat zul je nodig hebben.
01-03-2026, 13:43 door Anoniem
Door Anoniem:
Door Anoniem: Besef dat je met deze daad zelf de wet overtreden hebt
Dat heeft Odido ook. Worden zij aangepakt? Nee. Wat vind je daarvan?

Dit zijn twee totaal verschillende topics.
Jij hebt de data met bewuste actie gedownload, en deze data bevat niet enkel jouw gegevens.
Jij bent eigenaar van juw gegevens, maar GEEN eigenaar van de resterende data.
EN wat ik er van vind dat is niet van belang.
Wat onderzoekers en justitie van jouw daad zal vinden is voor jouw belang, veel succes ermee.
Want als voor jouw opvatting de één de wet overtreed jij dat dan ook mag..
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.