Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Nog een probleempje bij Odido

03-03-2026, 23:59 door Anoniem, 19 reacties
Odido routers blijken ook allerlei informatie over je interne netwerk te verzamelen en op onveilige wijze met derden te delen. Credits voor Sipke Mellema
https://nl.linkedin.com/pulse/odido-router-verzamelt-analytics-van-je-huishouden-sipke-mellema-0uoie
Reacties (19)
04-03-2026, 14:25 door Anoniem
En ineens besef ik waarom mijn gegevens buitgemaakt zijn terwijl ik minimaal 12+ jaar geen telefoon-abbonnement met Odido had:
...ik was slechts ADSL klant.
Nou; dan is mijn adres dus zeker gelekt.
04-03-2026, 16:07 door Anoniem
Dat ziet er niet best uit: AI-Powered Home Wi-Fi Solutions for ISPs

Credits voor Sipke, voor publiceren deze info!

(moet nog even nalezen en verder nazoeken of het allemaal klopt wat er staat en wat Lifemote voor een startup is, en de financieringsboom daarachter)
04-03-2026, 21:43 door Anoniem
Hier ook wat extra context: https://wballiance.com/t-mobile-netherlands-deploys-lifemote-for-home-network-assurance/
05-03-2026, 11:14 door Anoniem
Door Anoniem: Odido routers blijken ook allerlei informatie over je interne netwerk te verzamelen en op onveilige wijze met derden te delen. Credits voor Sipke Mellema
https://nl.linkedin.com/pulse/odido-router-verzamelt-analytics-van-je-huishouden-sipke-mellema-0uoie
Goeie genade zeg. Dit is helemaal mooi.
Dit gaat hopelijk het einde worden van odido.
05-03-2026, 12:47 door Anoniem
Scheelt dat ik mijn eigen beveiligde apparatuur gebruik, maar ja, niet iedereen is techneut natuurlijk.
05-03-2026, 18:35 door Anoniem
ook niet even via een opt-in ofzo, en natuurlijk weer locatiegegevens van de 802.11 meesturen! prima audit van Sipke
06-03-2026, 07:01 door [Account Verwijderd]
Ga toch gewoon voor Freedom.
06-03-2026, 09:58 door Anoniem
Ik denk dat iedere provider iets doet dat lijkt op dit. Bij Ziggo moet je wel toestemming geven voor zicht op je interne netwerk. Zij zeggen dat ze dat nodig hebben voor het garanderen van goede WiFi, ja ja. Nou voor die goede WiFi zorgen we zelf wel. Maar hoe weet je of je provider niet toch altijd een achterdeurtje heeft. Zij willen net als andere grote tech bedrijven alles van ons weten, en al ons verkeer komt bij hen langs en wordt gelogd (als je niet voor alles een VPN gebruikt).
06-03-2026, 11:19 door Anoniem
Dit staat ook gewoon in de privacyvoorwaarden van Odido:
https://assets.odido.nl/x/e0ddb64757/01092025-privacy-statement.pdf
M.Onderzoeken van klachten of storingen met verbruiksgegevens en netwerkbeheer.

Bij vast en mobiel internet: de datum, het tijdstip en
de duur van een internetsessie en het IP-adres.
Bij mobiel internet ook het aantal MB’s dat je
verbruikt (zowel down- als uploaden) en het IMEI-nummer van het toestel waarmee je internet, het
simkaartnummer en de zendmast waarmee je als
eerste verbonden bent.
Bij vast internet ook de postcode.
Bij vast internet worden gegevens uit het modem
verzameld:
• Het SSID zoals geconfigureerd op het modem.
• Ethernet MAC-adressen van het modem en van
de apparatuur die verbonden is met het modem
• IP-adressen die worden uitgegeven door het
modem aan de daarmee verbonden apparatuur.
• De naam van de apparatuur, bijvoorbeeld
“Laptop 1234”.
07-03-2026, 16:13 door slartibartfast
Vrijwel zeker is dit een actie van Zyxel. Twijfelachtig of Odido dit weet. Neemt niet weg dat Odido dit zou moeten weten. En communiceren met een opt-in opt-out.

Odido maakt de firmware niet.
07-03-2026, 16:14 door slartibartfast
Door Anoniem: Dit staat ook gewoon in de privacyvoorwaarden van Odido:
https://assets.odido.nl/x/e0ddb64757/01092025-privacy-statement.pdf
M.Onderzoeken van klachten of storingen met verbruiksgegevens en netwerkbeheer.

Bij vast en mobiel internet: de datum, het tijdstip en
de duur van een internetsessie en het IP-adres.
Bij mobiel internet ook het aantal MB’s dat je
verbruikt (zowel down- als uploaden) en het IMEI-nummer van het toestel waarmee je internet, het
simkaartnummer en de zendmast waarmee je als
eerste verbonden bent.
Bij vast internet ook de postcode.
Bij vast internet worden gegevens uit het modem
verzameld:
• Het SSID zoals geconfigureerd op het modem.
• Ethernet MAC-adressen van het modem en van
de apparatuur die verbonden is met het modem
• IP-adressen die worden uitgegeven door het
modem aan de daarmee verbonden apparatuur.
• De naam van de apparatuur, bijvoorbeeld
“Laptop 1234”.

Dan ontbreekt dus eigenlijk alleen de opt-out.

Hoop geschreeuw, weinig wol.
07-03-2026, 16:54 door Anoniem
Door slartibartfast: Vrijwel zeker is dit een actie van Zyxel. Twijfelachtig of Odido dit weet. Neemt niet weg dat Odido dit zou moeten weten. En communiceren met een opt-in opt-out.

Odido maakt de firmware niet.
Lees ook even deze eerder gedeelde link: https://wballiance.com/t-mobile-netherlands-deploys-lifemote-for-home-network-assurance/

Bewuste keuze van T-Mobile/Odido zelf dus.
07-03-2026, 17:30 door Anoniem
Door slartibartfast: Dan ontbreekt dus eigenlijk alleen de opt-out.
Odido heeft het daar over het bekijken van gebruiksgegevens van klanten om de kwaliteit van de dienstverlening te bewaken. Ze halen daarvoor als verwerkingsgrondslagen uitvoering van de overeenkomst en gerechtvaardigd belang aan, en toestemming, die zo te zien bij iets hoort dat Extra Veilig Online heet en die toestemming vragen ze vooraf.

Voor het uitvoeren van de overeenkomst hebben ze geen opt-out nodig. Voor gerechtvaardigd belang ook niet, al wordt dat wel vaak als de fatsoenlijke werkwijze gezien. En grappig genoeg heb je die opt-out ook, want in de voorwaarden staat (onder "Doeleinde", links van wat de ander anoniem citeerde, dat staat in de kolom "Persoonsgegevens"):
Als je bezwaar hebt tegen het feit dat we gegevens uit je modem gebruiken, kun je ons vragen je gegevens hiervoor te blokkeren.

Hoop geschreeuw, weinig wol.
Hoor je die echo? ;-)
07-03-2026, 19:18 door Anoniem
Odido routers blijken ook allerlei informatie over je interne netwerk te verzamelen en op onveilige wijze met derden te delen.

Je moet ook je eigen router gebruiken.
Dan heb jij controle over je eigen netwerk en wat er van naar buiten gaat of lekt.
Waarom zou je je provider (of zijn bots) op je eigen netwerk toelaten.
08-03-2026, 12:20 door Anoniem
Door slartibartfast:
Door Anoniem: Dit staat ook gewoon in de privacyvoorwaarden van Odido:
https://assets.odido.nl/x/e0ddb64757/01092025-privacy-statement.pdf
M.Onderzoeken van klachten of storingen met verbruiksgegevens en netwerkbeheer.

Bij vast en mobiel internet: de datum, het tijdstip en
de duur van een internetsessie en het IP-adres.
Bij mobiel internet ook het aantal MB’s dat je
verbruikt (zowel down- als uploaden) en het IMEI-nummer van het toestel waarmee je internet, het
simkaartnummer en de zendmast waarmee je als
eerste verbonden bent.
Bij vast internet ook de postcode.
Bij vast internet worden gegevens uit het modem
verzameld:
• Het SSID zoals geconfigureerd op het modem.
• Ethernet MAC-adressen van het modem en van
de apparatuur die verbonden is met het modem
• IP-adressen die worden uitgegeven door het
modem aan de daarmee verbonden apparatuur.
• De naam van de apparatuur, bijvoorbeeld
“Laptop 1234”.

Dan ontbreekt dus eigenlijk alleen de opt-out.

Hoop geschreeuw, weinig wol.

Alleen worden die gegevens wel gestuurd naar een partij buiten de EU, zonder toestemming en grondslag.
08-03-2026, 13:02 door Anoniem
Door Anoniem: Hier ook wat extra context: https://wballiance.com/t-mobile-netherlands-deploys-lifemote-for-home-network-assurance/
Nog een plek die ik gevonden had waar hetzelfde gemeld wordt, dezelfde tekst zelfs als ik het goed zie:
https://marketingreport.one/news/t-mobile-netherlands-deploys-lifemote-for-home-network-assurance.html

T-Mobile is in Odido opgegaan, natuurlijk. Als je in het privacystatement van Odido kijkt, waar al uit geciteerd is (de klikbare link is https://assets.odido.nl/x/e0ddb64757/01092025-privacy-statement.pdf — doe die piepkleine moeite van een url-tag intypen toch even, mensen!) dan zie je dat de al geciteerde tekst uit een tabel komt. In de linkerkolom kan je doeleinden lezen die zo te zien overeenkomen met wat die artikelen melden. In de rechterkolom staan verwerkingsgrondslagen: uitvoering van de overeenkomst, gerechtvaardigd belang en toestemming. Terug naar de linkerkolom zie je dat die toestemming is voor iets dat Extra Veilig Online heet. Je weet dus als het goed is of je voor dat onderdeel toestemming hebt gegeven. Maar die andere twee grondslagen zijn er ook.

Door slartibartfast: Dan ontbreekt dus eigenlijk alleen de opt-out.
Nee hoor, de voorwaarden vermelden (weer in de linkerkolom):
Als je bezwaar hebt tegen het feit dat we gegevens uit je modem gebruiken, kun je ons vragen je gegevens hiervoor te blokkeren.

Op zich mag een bedrijf van de AVG een verwerkersovereenkomst afsluiten met een ander bedrijf en die iets laten doen. Als die verwerkersovereenkomst er is dan is daar op zich weinig tegen te beginnen, het is niet zo dat zoiets niet mag, ook zonder jouw toestemming.

Wat ik hier wel zorgwekkend vind is dat er kennelijk een bash-script over een onversleutelde verbinding wordt opgehaald en dat curl met de optie -k wordt gebruikt, wat de korte naam is voor de optie --insecure, die TLS-verificatie uitschakelt en waar de man page van curl terecht tegen waarschuwt: het is onveilig. Dat wekt niet de indruk dat Lifemote de bescherming van de gegevens en van je modem/router zelf erg serieus neemt. Houdt Lifemote zich dan wel aan de verwerkingsovereenkomst die het met Odido heeft?

Een punt dat in het algemeen afbreuk doet aan de bescherming die de AVG nastreeft is dat softwareleveranciers vaak eigenlijk verwerkingsleveranciers zijn geworden, de verwerking wordt voor de klanten uitgevoerd op systemen van de leverancier. Daar krijg je dan onvermijdelijk een concentratie van gegevens van al die klanten van die leverancier. Hoe groter die concentratie, hoe interessanter voor aanvallers, hoe meer moeite die ervoor willen doen, en dus hoe hoger de lat qua beveiliging moet liggen. Zo hoog dat vermoedelijk heel wat leveranciers de lat in de praktijk niet hoog genoeg leggen of zelfs kunnen leggen. Dat blijkt alleen pas als er een datalek is, of als (zoals hier) iemand zwakheden zichtbaar maakt. Die concentraties van data bij leveranciers op de achtergrond zijn in mijn ogen geen goede zaak voor de bescherming van persoonsgegevens.

Ik zou iedereen die bij Odido zit aanbevelen om het delen van die gegevens te laten stoppen en daarbij expliciet als reden te geven dat Odido verwerking uitbesteed heeft aan een partij die, afgaande op die Sipke Mellema, de indruk wekt de beveiliging niet serieus te nemen. Als genoeg mensen dat doen wil een bedrijf nog wel eens wakker schrikken.
09-03-2026, 12:55 door Anoniem
Nog geen tijd gehad om over te stappen, dit weekend toch maar voor zitten.
09-03-2026, 15:50 door Anoniem
Altijd een eigen modem gebruiken. Dat doorbreekt iets van de mogelijkheden tot correlatie door jouw ISP.
09-03-2026, 15:58 door Anoniem
Weer een nieuw probleempje. Er zijn meer UvA medewerkers die in de Odido-hack voorkomen dan gedacht.

Het lijkt er echter op dat er gegevens van meer UvA-medewerkers en -bestuurders op straat liggen door de hack (Odido). Folia controleerde via openbaar toegankelijke tools een steekproef van 1.500 uva-mailadressen op aanwezigheid in de gelekte database, die inmiddels volledig door de hackers is vrijgegeven. Daarvan kwamen 82 adressen – ruim vijf procent van de steekproef – voor in het lek. Als dat percentage representatief is voor de ruim 6.000 UvA-medewerkers, zouden in totaal gegevens van zeker honderden medewerkers in de database staan. Mogelijk gaat het om medewerkers met een privé-abonnement bij Odido dat aan hun zakelijke mailadres is gekoppeld.

https://www.folia.nl/nl/actueel/172017/meer-uva-medewerkers-getroffen-door-odido-hack-dan-eerder-gedacht
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.