image

Odido: Opnames laten zien hoe geraffineerd cybercriminelen te werk gaan

dinsdag 8 september 2026, 17:22 door Redactie, 15 reacties

De geluidsopname van de verdachte achter de Odido-hack laat zien hoe geraffineerd en doelgericht cybercriminelen te werk gaan, zo stelt de telecomprovider tegenover het AD. De politie laat aan RTL Nieuws weten dat er naar aanleiding van de uitzending van Opsporing Verzocht inmiddels twintig tips zijn binnengekomen. Het zou ook gaan om informatie waar het onderzoeksteam verder mee kan.

Gisteren liet de politie in het televisieprogramma Opsporing Verzocht een geluidsopname horen van een oplichter die zich voordeed als ict'er en een Odido-medewerker op een phishingsite wist te laten inloggen. Hierdoor kregen de aanvallers toegang tot interne systemen van Odido. "De opnames laten zien hoe geraffineerd en doelgericht cybercriminelen te werk gaan. De politie waarschuwt organisaties ook nadrukkelijk voor deze steeds geavanceerdere vormen van cybercriminaliteit", aldus Odido tegenover het AD. Eerder stelde de politie dat de aanvaller 'heel erg gewiekst' te werk ging.

De telecomprovider gaat verder niet in op de medewerker die voor de phishingaanval viel, zo laat de krant verder weten. Die merkt op dat het nooit duidelijk is geworden hoe het kan dat een fout van één persoon tot een datalek van een dergelijke omvang kan leiden. Bij de aanval werden de persoonlijke gegevens van meer dan zes miljoen mensen buitgemaakt. Odido zegt wel veiligheidsmaatregelen te hebben genomen. Ook zijn trainingen aangescherpt, aldus de provider.

De aanval was het werk van de criminele groepering ShinyHunters. Die laat tegenover RTL Nieuws weten dat de politie 'alle geluk van de wereld' nodig zal hebben om de verdachte te vinden voordat de groep 'weer een grootschalige datadiefstal' in Nederland pleegt. "Eerlijk gezegd is de Nederlandse politie een grote grap, ze kunnen niets. Incompetent. Irrelevant. Nutteloos."

Reacties (15)
Gisteren, 17:28 door Anoniem
Jeetje, je kunt het bijna ruiken, is dit één of andere propaganda van Odido nadat ze nieuwswebsites heeft betaald om beter over te komen in plaats van zichzelf verantwoordelijk te houden?
Dit was immers toch echt een standaard phishingtruuc die ook een gewone burger had kunnen overkomen.
Gisteren, 17:36 door Anoniem
Odido moet misschien de mond maar eens houden en voor de lol de prijzen verlagen. Ik ben niet vergeten hoe een tijdje terug Chinezen vrij toegang hadden tot hun servers.

Ik ben benieuwd wat ShinyHunters te zeggen hebben over Odido want ik ben het grotendeels eens met wat ze denken over onze politie.
Gisteren, 17:52 door Anoniem
Nou, zo gerafineerd is het toch niet... mijn god.
Gisteren, 18:36 door Anoniem
Feit is en blijft dat Odildo nog heel veel data had die het al lang niet meer had mogen hebben.
Daarnaast heb je je beveiliging nadrukkelijk niet op orde als 1 persoon die de mist in gaat dit kan veroorzaken.
Gisteren, 19:03 door Anoniem
Betere titel: "Opnames laten zien wat voor achterlijk bedrijf Odido is."

Als je een account van een support medewerker toegang geeft tot ALLE gegevens van ALLE klanten, ben je niet goed snik.

Het frame is nu dat alle blaam naar de hackers gaat en dat het "zo gewiekst"en "zo geraffineerd" is dat Odido er eigenlijk niks aan kan doen....

Als we er zo mee omgaan als maatschappij, dan zal dit nooit stoppen. Want dan is er nooit een prikkel voor organisaties om WEL een keer fatsoenlijk met data om te gaan: niet meer vragen dan nodig, niet meer opslaan dan nodig en niet langer dan nodig. Dat ging echt compleet mis bij die prutsers bij Odido.

Maar goed, geen kritische noot natuurlijk bij de "media". Het valt me nog mee dat ze de Russen nog niet de schuld gegeven hebben.

Ga eens aan de bak AP! En flikker die bestuurders van Odido de cel in of geef ze tonnen aan boete.
Gisteren, 23:17 door Anoniem
Door Anoniem: Betere titel: "Opnames laten zien wat voor achterlijk bedrijf Odido is.".
Ik herken het.
Ik ben net zo achterlijk als Odido of die juffrouw van Odido. Ik weet voor 99,99% zeker dat ik ook in het verhaaltje van Shiny Hunters getrapt zou zijn.
Ik prijs me rijk dat zij en andere boefjes mij nog niet gevonden hebben.
Vandaag, 00:25 door Anoniem
Het is gewoon een babbeltruuk met vrij slechte jargon. Totaal niet geraffineerd. Maar ik snap wel dat truus van de helpdesk ervoor valt. Die verwijt ik ook geen blaam.

Had dit voorkomen kunnen worden? Uhum, pAsSkEyS
Vandaag, 02:21 door Anoniem
Sorry Odido,

Maar dit is echt niet geraffineerd. Dit is een standaard social engineering truuk.

Dit toont alleen maar aan dat Odido de security awareness niet goed op orde heeft of niet uptodate, c.w. de kennis niet bij de medewerker aanwezig is.

Daarom zou ik wel eens willen weten:

1) zijn dit soort verplichte security awareness trainingen aanwezig. Inclusief presentatie, documentatie, website en test voor het personeel.
2) zo ja.. wordt deze situatie behandeld
3) zo nee waarom is er geen security awareness? Ligt dit aan de leiding mbt prioriteit stelling of uitvoerders?
4) wanneer er wel een training aanwezig is..wordt er dan ook getest( verplicht)
5) is er een handboek aanwezig en valt dit onder de bedrijfspolicy
6) welke protocollen worden er gehanteerd voor dit soort gesprekken?

Ik ben zelf jarenlang werkzaam geweest in deze branche en gaf zelf dit soort presentaties bij de grootste ict dienstverlener aan de overheid in Nederland.
Vandaag, 03:23 door Anoniem
Door Anoniem: Als je een account van een support medewerker toegang geeft tot ALLE gegevens van ALLE klanten, ben je niet goed snik.
Een support-medewerker heeft toegang nodig tot alle gegevens waar die support over kan geven, voor elke klant die contact op kan nemen om support te krijgen.

Wat hier niet klopt is dat zo'n medewerker kennelijk gegevens over alle klanten in een keer of snel achter elkaar door kan opvragen. Als een medewerker bij gegevens moet kunnen over de klant die die op dat moment aan de telefoon heeft dan heeft die alleen een vorm van toegang nodig waarmee per keer de gegevens van de juiste klant benaderd kunnen worden. Alles in een query opvragen moet die medewerker simpelweg niet kunnen. Batchgewijs alle postcode-huisnummercombinaties doorlopen om alle klanten te vinden moet ook niet kunnen, daar is een vorm van rate limiting of herkennen en blokkeren van ongebruikelijke toegangspatronen nodig. Blokkeren van parallelle logins, al helemaal vanaf verschillende locaties, lijkt me ook heel zinvol. En natuurlijk een vorm van 2FA gebruiken die bestand is tegen het gebruik van een nep-website door de aanvaller. Bij FIDO2 wordt de domeinnaam van een website, zoals de browser die ziet, in de challenge meegenomen zodat de response niet klopt als er zo'n nep-website tussen zit.

In de thread onder het bericht waarin gemeld werd dat de politie het heel gewiekst noemde meldde iemand dat Odido Salesforce gebruikt voor dit systeem. Ik weet niet wat Salesforce wel en niet ondersteunt van wat ik noemde. Ik denk dat als je persoonsgegevens van miljoenen mensen beheert het domweg een keiharde eis moet zijn dat de registers stevig opengetrokken worden om dat ook te beschermen. Als dat met Salesforce niet kan dan voldoet dat niet aan een eis die je wat mij betreft moet stellen. Als Salesforce het wel kan dan moet je het ook toepassen.

De AVG eist dat een "passende beveiliging gewaarborgd is". Wat nou exact passend is wordt in het midden gelaten, simpelweg omdat een gedetailleerde uitwerking al achterhaald zou zijn als die gepubliceerd zou worden, ontwikkelingen daarin gaan domweg te snel om in wetgeving bij te kunnen houden. Aangezien het doel van de AVG is dat dit soort ongelukken voorkomen worden, zou ik zeggen dat een passende beveiliging dat ook daadwerkelijk moet voorkomen. Hoe meer gegevens in een keer te bemachtigen zijn hoe aantrekkelijker een doel wordt, en hoe hoger het beveiligingsniveau dat passend is. En precies om de reden dat de AVG vaag is in wat nou exact passend is, namelijk dat de ontwikkelingen te snel gaan om preciezer te zijn in een wet, maakt duidelijk dat als je persoonsgegevens onder je hoede hebt je de beveiliging actief moet meeontwikkelen met die ontwikkelingen. "Passend" is geen statisch gegeven. Ik heb bepaald niet de indruk dat alle organisaties met persoonsgegevens onder hun hoede dat door hebben en ook niet dat alle rechters die uitspraken in zaken hierover dat doorhebben. Het lijkt er veel te vaak op dat wat de rest in een branche doet als "passend" wordt gezien. Als iedereen dat als norm aanhoudt in plaats van wat nodig is weet je zeker dat zo'n hele branche heel snel achter gaat lopen.

Als met een simpele maatregel als FIDO2-tokens gebruiken deze aanval al was geblokkeerd, dan vind ik het niet passend om dat of iets dat net zo goed werkt na te laten. Als deze aanval was geblokkeerd door te blokkeren dat een medewerker snel achter elkaar alle gegevens op kan zuigen, dan vind ik het niet passend om dat na te laten. Als deze aanval was geblokkeerd met limieten op inloggen (parallel, locatie), dan vind ik het niet passend om dat na te laten. Het gaat hier niet om gegevens over een handjevol personen, het gaat over 6 miljoen personen; dat trekt aanvallers aan, inclusief geavanceerde aanvallers die er serieus werk van willen maken. Dan zijn halve maatregelen niet genoeg en dan is één maatregel niet genoeg, want niet alle aanvallen hoeven identiek aan deze te zijn. En het is goed mogelijk dat de maatregelen die nu genoeg zijn dat over een poosje niet meer zijn. Persoonsgegevens goed beveiligen, zeker als het er veel zijn, is geen kleinigheid.
Vandaag, 08:30 door Anoniem
Gezien AI dit prima kan uitwerken en ik geen zin heb in eindeloos dezelfde bezwaren te bestrijden( al nodig tegenwerpingen uit). Dit is geen oplossing, maar een voorstel.


Van data-hamsteren naar permissie-delegatie

De meeste sectoren slaan alles op. Eén hack = miljoen records weg. Odido is geen uitzondering, het is het systeem zelf.

Maar twee sectoren hebben al bewezen dat het anders kan:

PSD2 (banking) & FHIR (healthcare) werken met request-based architectuur:

[*] Bedrijf vraagt via API alleen wat ze nu nodig hebben
[*] Jij keurt het goed, ziet het gelogd, kunt het intrekken
[*] Hacker steelt API-key dash krijgt alleen huidig requests dash jij merkt het direct
[*] Oude data niet opgeslagen = kunnen niet gestolen worden


---

Waarom Dit de Aanvaller Verandert

Met Odido's model:
Hacker steelt API-key dash alles vanaf dag 1 weg dash miljoen records dash Darknet

Met PSD2/FHIR-model:
Hacker steelt API-key dash alleen huidig/toekomst bereik dash gebruiker ziet direct ongebruikelijke requests dash waarschijnlijk ontdekt

Zelfs onopgemerkt: ze kunnen niet jaren-oude gegevens stelen die niet meer opgeslagen zijn.

---

Hoe PSD2/FHIR Dit Oplost

PSD2 (Open Banking, sinds 2018 in EU):

[*] Bank vraagt niet alle transacties op, maar alleen "afgelopen 90 dagen"
[*] Jij keurt dit explicieit goed in je bankapp
[*] Elke request wordt gelogd en is voor jou zichtbaar
[*] Als API-key gestolen wordt: hacker kan alleen huidig/toekomstige requests doen, niet 10 jaar geschiedenis


FHIR (Healthcare, nu mandaat in USA):


[*] Ziekenhuis vraagt niet je hele dossier, alleen wat voor deze behandeling relevant is
[*] Jij ziet: "Cardioloog accessed allergieën dash ECG op 8 sept om 14:23"
[*] Direct ingetrokken als het raar is


---

Waarom doen telecom/e-commerce/SaaS dit niet?

Ze hoeven niet. PSD2 en FHIR bestaan omdat regulatie dit dwong.

---

Het Cruciale Onderdeel: Self-Hosting + Lage Drempel

GDPR geeft je dataportabiliteit; de logische volgende stap is zelf-hosting als optie. Maar je kunt users niet met bureaucratie overladen:

Optie 1: Self-hosted
Je data, je server. Bewijs is simpel: uptime >98%, TLS-certificaat, basis-audit-logging. Voldoe aan API Vx, registreer je instance, klaar. Geen papierwerk, geen jaarlijkse compliance-spelletjes.

Optie 2: Trusted Provider
Geen eigen server? Registreer je bij een geaccrediteerde provider (lage drempel, breed scala). Die voldoet aan standaarden, jij hebt controle. Zij besteden al het budget aan security, in plaats van het bijzaak te maken.

De Community-Effect

Dit creëert iets sterks: self-hosting experts bouwen hun eigen infra, maar helpen ook op de API-kant. Dezelfde mensen die hun data beveiligen, reviewen en verbeteren ook bedrijfsmatig de API-standaarden. Security through community, niet achter gesloten deuren.

Resultaat: sneller itereren, meer ogen op de code, betere security dan "vendor knows best."

---

Wat nu?

Wettelijke eis voor data-minimization by design. Standaard permission-APIs per sector. Lage drempel voor self-hosting (uptime + encryptie, klaar). Community-driven standaarden.

De technologie werkt. Alleen de politieke wil ontbreekt?
Vandaag, 08:40 door Anoniem
We (lees: organisaties) moeten ervan uitgaan dat 'hackers' geraffineerd en gewiekst zijn. We moeten ervan uitgaan dat de mens te misleiden is en dat het een keer gaat gebeuren. Waar organisaties voor moeten zorgen, is dat de impact daarvan nooit zo groot kan worden als nu bij Odido het geval was. Odido lijkt hiermee te willen zeggen: "Deze opponent was dusdanig sterk, het was een ongelijke strijd." En dat is je onkunde verhullen door de opponent de hemel in te prijzen. Het zou helpen als ze aangeven waar ze zelf steken hebben laten vallen (en dat is niet die specifieke medewerker) en hoe andere organisaties hiervan kunnen leren.
Door Anoniem: Betere titel: "Opnames laten zien wat voor achterlijk bedrijf Odido is."

Als je een account van een support medewerker toegang geeft tot ALLE gegevens van ALLE klanten, ben je niet goed snik.

Het frame is nu dat alle blaam naar de hackers gaat en dat het "zo gewiekst"en "zo geraffineerd" is dat Odido er eigenlijk niks aan kan doen....

Als we er zo mee omgaan als maatschappij, dan zal dit nooit stoppen. Want dan is er nooit een prikkel voor organisaties om WEL een keer fatsoenlijk met data om te gaan: niet meer vragen dan nodig, niet meer opslaan dan nodig en niet langer dan nodig. Dat ging echt compleet mis bij die prutsers bij Odido.

Maar goed, geen kritische noot natuurlijk bij de "media". Het valt me nog mee dat ze de Russen nog niet de schuld gegeven hebben.

Ga eens aan de bak AP! En flikker die bestuurders van Odido de cel in of geef ze tonnen aan boete.
Dat kan het AP niet, die kunnen alleen het bedrijf beboeten, niet de bestuurders.
Max overigens of 2 of 4 procent van de jaaromzet 2025, afhankelijk waarvoor ze uiteindelijk de AVG geschonden hebben (security / data lek is 2%).

Onder de cyberbeveiligingswet kunnen bestuurders wel persoonlijk worden aangepakt, maar die is 15 augustus pas in werking getreden.
En in tegenstelling tot belasting wetgeving niet met terugwerkende kracht handhaafbaar.
Vandaag, 11:14 door Anoniem
"De opnames laten zien hoe geraffineerd en doelgericht cybercriminelen te werk gaan.

Als je het al niet op 't rijtje hebt waar welk zintuig voor dient, vrees ik dat in-zicht-elijke verbetering er voorlopig niet gaat komen! Of je moet het idee hebben dat je adhv het bekijken van 'geluids-opnames' (in nee, niet vlc, maar bv. audacity) kan bepalen dat het er heel geraffineerd aan toe is gegaan ; mijns inziens ben je dan nogal van het padje af ;)

Je hebt als bedrijf dus klaarblijkelijk nog nooit en te nimmer gehoord van phising (je personeel daar dus nooit op getraint), dat de éne medewerker denkt een andere medewerker aan de lijn te hebben; tja dat 'zie' je (-ook-!) niet hè, door de telefoon, en dan vanwege h e t - o - z o - h e r k e n b a r e - t a a l g e b r u i k - e r - v a n - u i t - g a a n dat dit wel een andere odido-medewerker moet zijn (van afdeling xyz in timboektoe)!
Veel succes met het aanpassen van jullie werkprocessen! Vanaf nu moet iedereen die je belt -dus ook collega's- zich eerst, net als klanten, identificeren om te bepalen dat ze ook zijn wie ze zeggen dat ze zijn! LOL ;)))
Vandaag, 11:15 door Anoniem
Door Anoniem: Jeetje, je kunt het bijna ruiken, is dit één of andere propaganda van Odido nadat ze nieuwswebsites heeft betaald om beter over te komen in plaats van zichzelf verantwoordelijk te houden?
Dit was immers toch echt een standaard phishingtruuc die ook een gewone burger had kunnen overkomen.

Het persteam van Odido is natuurlijk vol gedoken op de politie uitspraak dat het geraffineerd zou zijn, ja.
het enige wat Odido wil is dat mensen denken "oh, daar zou ik zelf ook in trappen, dat kan ik die meneer/mevrouw van Odido niet kwalijk nemen"...
de mensen met een beetje kennis van zaken die zullen doorhebben dat er vervolgens (of eerder) natuurlijk fout op fout is gemaakt wat betreft toegangsrechten, monitoring op exfiltratie, netwerksegmentatie, retentie-beleid en de uitvoering van alle processen die door een mannetje van KPMG waarschijnlijk jaar in jaar uit zijn goedgekeurd.

ik verwacht niet dat dit bij andere grote bedrijven overigens anders is, ik werk lang genoeg in de industrie om me daar geen illusies over te maken. wat ik wel hoop is dat dit een wijze les voor de telecom sector is, en dat Odido zich gaat ontpoppen tot een organisatie met veiligheid en betrouwbaarheid op plekken één en één.... de tijd zal het leren
Vandaag, 11:49 door Anoniem
Volgens BNR was de complete reactie van Shiny Hunters dit:

https://www.bnr.nl/nieuws/tech-innovatie/10609905/statement-shinyhunters-over-odido-hack-mogelijk-geschreven-door-nederlander

The Dutch police will need all the luck they need and get everyone's prayers if they want to get him

en hebben het over employees en members


Shiny Hunters hebben zich vernoemd naar Shiny Pokemon, volgens wikipedia. Kuch.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.