image

FTM: Odido lekte ook gegevens van duizenden werknemers vitale bedrijven

donderdag 5 maart 2026, 11:30 door Redactie, 4 reacties

Onder de persoonlijke gegevens van ruim zes miljoen klanten die door Odido werden gelekt bevinden zich ook duizenden medewerkers van vitale bedrijven, waaronder waterbedrijven, netbeheerders, vitale overheidsinstanties en veiligheidsdiensten. Ook blijkt dat een groot aantal medewerkers zakelijke e-mailadressen voor een persoonlijke Odido-abonnement gebruikt. Dat meldt Follow the Money (FTM) op basis van onderzoek naar de gestolen data die onlangs door criminelen online werd gezet.

Voor het onderzoek werd een lijst met domeinnamen van vitale bedrijven, aangevuld met enkele andere bedrijven en belangrijke overheidsinstanties, vergeleken met e-mailadressen die in de online gepubliceerde dataset voorkomen. Dit leverde meer dan 16.300 e-mailadressen op. In driekwart van de gevallen gaat het om zakelijke Odido-klanten. Een kwart van de personen in kwestie gebruikte een zakelijk e-mailadres voor een consumentenaccount., aldus Follow the Money. Het gaat onder andere om medewerkers van NXP, Philips, Heijmans, Rabobank, ProRail, TenneT, Alliander, de politie, Schiphol en het Europees Ruimteagentschap.

"E-mailadressen van ASML mogen uitsluitend voor zakelijke doeleinden worden gebruikt. Het gebruik ervan voor privéaccounts is niet toegestaan en is in strijd met onze Code of Conduct. Medewerkers zijn hierover geïnformeerd en worden hier regelmatig op getraind", zo laat ASML in een reactie weten. Scheepsbouwer Damen stelt dat de e-mailadressen die in de gelekte data voorkomen van medewerkers zijn die privé abonnementen afsloten. RTL Nieuws meldde laatst dat gegevens van bedreigde personen en ministers ook in de gelekte data vindbaar zijn.

Reacties (4)
Vandaag, 12:58 door Anoniem
De grotere les voor bedrijfsleven EN voor overheid organisaties die gevoelige gegevens beheren, ga nou niet NOG een stap verder (digital-id en aanverwante zaken) dan je al hebt gedaan om nog meer kritische identifiers zoals paspoort nummers en bankrekening nummer (waar persoonlijke id aan gekoppeld is) te verzamelen of proberen deze te vervangen door een verwacht "veiliger" en "beter" alternatief.

Ga ook na of een paspoort, dat bijna een single point of failure is ware het niet dat het is gekoppeld aan een BAG inschrijving bij de gemeente (wat is het kip en wat is het ei bij misbruik pogingen?) werkelijk zoveel betere detectie-borgingen oplevert voor maatschappelijk verkeer dan registratie en identificatie door middel van een uitgebreidere set van 2e orde gegevens zoals geboortedatum, postcode en andere bijzondere gegevens. Hamvraag, is het moeilijker om bijvoorbeeld 6 secundaire orde gegevens en paspoort nummer goed te krijgen voor een kwaadaardige actie na een hack of is het moeilijker om bijvoorbeeld 10 gegevens van secundaire orde zonder paspoort nummer goed te "raden"?

Met betrekking tot gebruik van gebruik van zakelijke email adressen voor persoonlijke registraties, is een privé mailadres opgeven dat massaal wordt gespamd zoals bv hotmail/live email veiliger dan een zakelijk email adres??
Hoe verhoudt voor de veiligheid het opgeven van een alternatief bij een andere big-tech (AWS/Gmail?), dat mogelijk nog gehackt gaat worden door AI-ingangen, zich tot een zakelijk email adres?
Vandaag, 13:10 door Anoniem
als het zo doorgaat is het straks over met odido door de claims...
Vandaag, 14:37 door _R0N_
Door Anoniem: als het zo doorgaat is het straks over met odido door de claims...

Er komen geen valide claims, dat is al eerder uitgelegd.

Lees ook dit https://www.nu.nl/economie/6387973/waarom-odido-weigerde-losgeld-te-betalen-aan-hackersgroep.html
Vandaag, 14:53 door Anoniem
Door Anoniem: De grotere les voor bedrijfsleven EN voor overheid organisaties die gevoelige gegevens beheren, ga nou niet NOG een stap verder (digital-id en aanverwante zaken) dan je al hebt gedaan om nog meer kritische identifiers zoals paspoort nummers en bankrekening nummer (waar persoonlijke id aan gekoppeld is) te verzamelen of proberen deze te vervangen door een verwacht "veiliger" en "beter" alternatief.

Ga ook na of een paspoort, dat bijna een single point of failure is ware het niet dat het is gekoppeld aan een BAG inschrijving bij de gemeente (wat is het kip en wat is het ei bij misbruik pogingen?) werkelijk zoveel betere detectie-borgingen oplevert voor maatschappelijk verkeer dan registratie en identificatie door middel van een uitgebreidere set van 2e orde gegevens zoals geboortedatum, postcode en andere bijzondere gegevens. Hamvraag, is het moeilijker om bijvoorbeeld 6 secundaire orde gegevens en paspoort nummer goed te krijgen voor een kwaadaardige actie na een hack of is het moeilijker om bijvoorbeeld 10 gegevens van secundaire orde zonder paspoort nummer goed te "raden"?

Met betrekking tot gebruik van gebruik van zakelijke email adressen voor persoonlijke registraties, is een privé mailadres opgeven dat massaal wordt gespamd zoals bv hotmail/live email veiliger dan een zakelijk email adres??
Hoe verhoudt voor de veiligheid het opgeven van een alternatief bij een andere big-tech (AWS/Gmail?), dat mogelijk nog gehackt gaat worden door AI-ingangen, zich tot een zakelijk email adres?
Een van de aandachtspunten is dat het paspoort aantoonder en analoog uniek identificeerbaar is, het kunnen tonen zegt normaal in 999 van de 1000 gevallen in combinatie met de observatie van de persoon die het toont dat iemand is wie ie zegt dat ie is. Dat moeten we in NL dus echt zo houden en zeeeeker niet gaan vervangen of aanvullen door de digital-id dat per definitie een meer digitaal repliceerbaar proces mogelijk maakt en dus een registratie of instance ermee dus niet per definitie uniek is. Mede omdat het niet-fysiek en niet-aantoonder is, ongeacht welke beveiligingslagen men er eventueel aan toe zou voegen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.