Home   2026-08-03 17:31:33

Dertig phishingcampagnes benutten uitgelekte klantdata van Odido

Original article

Beveiligingsonderzoekers identificeerden dertig phishingcampagnes waarin cybercriminelen e-mailadressen uit het Odido-datalek misbruiken. Dat meldt beveiligingsbedrijf Hackify aan NU.nl. De gehackte telecomprovider waarschuwde klanten in februari al om alert te zijn op phishing.

De e-mailadressen die bij de hackaanval op Odido in februari werden buitgemaakt, zijn sindsdien bestookt met spam- en phishingmails, schrijft NU.nl. Beveiligingsbedrijf Hackify zag tussen februari en juli 61 phishingmails binnenkomen in twee mailboxen die het onderzocht. Sommige van die e-mails kwamen van dezelfde phishingcampagne.

Eenvoudige phishing

Hackify schat dat het om ongeveer dertig afzonderlijke phishingcampagnes gaat. NU.nl heeft deze bevindingen geverifieerd. De meeste phishingmailtjes waren eenvoudig van opzet: de afzenders gebruikten geen andere uitgelekte persoonsgegevens. De digitale inbraak bij Odido gaf cybercriminelen toegang tot gegevens van 6,2 miljoen klantenaccounts.

De buit bestond uit e-mailadressen, namen, woonadressen, telefoonnummers, geboortedata, klantnummers, bankrekeningnummers en gegevens van identiteitsdocumenten. Daarnaast bleek ook gevoelige informatie over kwetsbare klanten gestolen, zoals aantekeningen over mensen met problemen.

Mogelijk slechts een deel gebruikt

De ontdekte phishingcampagnes lijken deze rijke datasets slechts gedeeltelijk te gebruiken. Zo zijn de phishingmails nauwelijks gepersonaliseerd. Mogelijk zijn de e-mailadressen uit het volledige Odido-databestand gehaald en apart verkocht aan andere cybercriminelen, stelt ethisch hacker Rick Verdoes van Hackify. Gerichtere phishingcampagnes of andere hackaanvallen kunnen nog komen.

Een woordvoerder van Odido zegt tegen NU.nl dat het klanten waarschuwt voor verdachte e-mails, sms'jes en andere pogingen tot phishing. Klanten van de telecomprovider, inclusief van dochtermerk Ben, kunnen twee jaar lang gratis digitale bescherming krijgen. Dit beveiligingspakket biedt ook bescherming tegen phishinglinks.

Door Jasper Bakker

Nieuwsredacteur

Feedback • 30-07-2026 18:06
161 • submitter: Tinxian

30-07-2026 • 18:06

161

Submitter: Tinxian

Lees meer

Reacties (161)

Vanmorgen een klassieke Odido-phishingmail in m'n spam. "Uw factuur staat klaar, klik hier of uw aansluiting wordt afgesloten." Normaal klik je 'm weg, maar ik had zin om even terug te pesten.

Ik heb de mail door Hermes Agent gegooid, mijn eigen lokaal draaiende AI-agent. Die doet inmiddels alles automatisch: mail analyseren, de hele keten uit elkaar trekken, en actie ondernemen. De link ging naar een nep-Odido pagina, en elke ingevulde "login" werd als lead doorgestuurd naar een backend op een apart domein. Compleet met naam, telefoonnummer en klant-ID in de URL-parameters. Klassiek callcenter-phishing: gegevens verzamelen, doorverkopen als warme leads.

Hermes genereerde vervolgens automatisch zo'n 400 fictieve leads (random namen, ongeldige nummers, niks dat naar echte mensen wijst) en pompte die via hun eigen publieke endpoint naar binnen. Resultaat: elke echte lead verdwijnt in een zee van rommel. Bellen naar die nummers levert niks op, en opschonen kost meer moeite dan het oplevert.

Daarnaast stuurde Hermes abuse-meldingen naar de hosters van zowel de phishingpagina als het backend-domein. Op een gegeven moment kwamen er 403's terug, dus ze merkten het.

Inmiddels draait Hermes continu mee op mijn mailbox: elke mail die in de spam belandt wordt automatisch gecontroleerd op gegevens die uit de Odido-hack afkomstig zijn. Zodra er een match is, gaat Hermes kijken of de achterliggende database vervuild kan worden. Volledig automatisch, zonder dat ik er naar hoef om te kijken.
Mooi werk, mocht je ooit in Ierland komen , betaal ik je wel een paar pints :Y)

Ikzelf heb ouders in de 70+ en heb van m'n moeder wel eens gehoren gekregen dat zij een bericht op haar odido nummer kreeg, van mij met een 06 nummer (mijn nummer begint niet met 06 al sinds 2010 niet meer 8)7) dat ik geld moest hebben,omdat ik zonder geld zou zitten in Rotterdam. mijn vader heeft er hard om gelachen en gezeged " vrouw je weet dat ie niet meer in Nederland woont" :P

[Reactie gewijzigd door Metallize op 31 juli 2026 16:04]

Nice, voor een paar pints ben ik altijd wel te porren _/-\o_
Hier inderdaad helaas ook veel phishing met naam en toenaam aangesproken. Heel vervelend en ik baal hier enorm van. Ook nooit meer iets van Odido vernomen. Geen enkele erkenning of verantwoording genomen door Odido waarbij het klantbelang wordt meegenomen. Enkel reputatieschade-beperking voorrang geven. Slechte zaak
Ook nooit meer iets van Odido vernomen. Geen enkele erkenning of verantwoording genomen door Odido waarbij het klantbelang wordt meegenomen.
Wat verwacht je dan precies van Odido?

Ik zat ook in de hack en naast de melding die ze gedaan hebben via de mail heb ik verder geen verwachtingen.
[...]


Wat verwacht je dan precies van Odido?

Ik zat ook in de hack en naast de melding die ze gedaan hebben via de mail heb ik verder geen verwachtingen.
Ik verwacht nog een bevestiging dat mijn gegevens daadwerkelijk gelekt zijn. Volgens Odido is het nog steeds mogelijk.

En ik wil graag nog steeds antwoord op waarom ze mijn gegevens nog hadden van een abonnement van zo'n tien jaar geleden. Ondanks dat ik drie jaar geleden om verwijdering had gevraagd en hiervan bevestiging heb dat ze het gingen verwijderen. Helaas willen ze hierop maar niet reageren.

Uit de mail:
Odido bewaart – conform haar privacy statement – tot 2 jaar na beeindiging van het contract en overstap naar een andere aanbieder jouw contactgegevens. Omdat jij minder dan 2 jaar geleden overgestapt bent, stonden jouw gegevens nog in het systeem en daarom heb je email ontvangen.
En:
Odido is onlangs getroffen door een cyberaanval veroorzaakt door cybercriminelen. Op basis van het onderzoek denken we dat jouw gegevens mogelijk zijn geraakt.
Terwijl het wel zeker is dat het is gelekt. Dus ze hoeven niet te denken dat het mogelijk is gelekt...
Als je dit alled op papier hebt lijkt het mij een goede basis voor een rechtszaak, dus wat let je? Aanklagen die hap!
Ik heb het gemeld in een klacht bij het AP. Verder kan je er waarschijnlijk weinig mee. Ik heb vooralsnog geen schade. Tot nog toe zijn de mails wel vermakelijk.
Hopelijk doet de AP er wat mee.

Ik heb zelf eens vele telefoontjes gekregen van een recruiterbureau. Na meerdere keren vragen om mijn gegevens te verwijderen en dan op te hangen werd ik nog steeds gebeld. Toen de FG/privacy gemaild en kreeg uiteindelijk bevestiging na een herinneringsmail dat ze verwijderd waren. Weer telefoontjes erna. Toen een klacht bij de AP en kreeg ineens telefoon van de baas van het bedrijf dat ze gecontacteerd waren door de AP en dat ze privacy hoog in het vaandel hadden etc etc. Daarna nog een telefoontje van AP gehad dat ze het besproken hadden en dat ze er verder niks mee gingen doen, maar ik ze wel op de hoogte moest brengen als het nog een keer gebeurde.

Gelukkig nooit meer gebeurd, maar de AP kan zeker wel wat. Ze zullen niet meteen een boete opleggen denk ik, maar toch.
Het zal mij niets verbazen dat ik hier persoonlijk niets van hoor, maar dat de klacht wel in de grote bulk zit. Overigens reageert AP altijd wel netjes. Twee keer een klacht gehad en twee keer netjes per aangetekende brief een reactie ontvangen dat ze het besproken hadden.

Ook bij een melding waarbij ik ten onrechte persoonsgegevens ontving, hebben ze mij netjes te woord gestaan en is het opgelost door de partij waarover het ging.
Privacy en de overlast heeft waarde. Dus een normale rechtszaak is kansloos.

Al helemaal tegen een groot bedrijf.
Dit kan bijna niet kloppen. Ik ben er al meer dan tien jaar klant en ik sta ook op Have I Been Pwned. Het zijn dus leugens.

Misschien dat ook personen erbij zitten die een nieuw contract hebben genomen. Dan zou het kunnen kloppen.
Hebben ze een termijn gegeven wanneer uw gegevens verwijderd zouden?
Nee, de mail vermeldt geen specifieke termijn.
Dus ze waren er nog bezig om u gegevens te verwijderen :-)
Wat dacht je van die 10 miljoen betalen wanneer het kon, ik hoop echt dat de class action lawsuit hun flink geld gaat kosten en een veelvoud van wat het had kunnen kosten.
Betalen houd het juist in stand en geeft geen garantie dat de gegevens later niet alsnog gepubliceerd worden, zoals in het verleden al meerdere keren is gebeurd.

Was getekend, een slachtoffer van de hack.
Nee want de data ansich is al geld waard wat prima meerdere keren aan spammers verkocht kan worden(wat nu mogelijk ook gebeurt is) dus of het in stand blijft heeft niks met betalen of niet betalen te maken maar meer met hoe goed bedrijven het voor elkaar hebben. Deze hack had prima voorkomen kunnen worden als ze de meest minimale van minimale aan security gedaan hadden ala naar de leverancier luisteren en een audit hadden gedaan(en naar geluisterd) maar omdat dat allemaal geld kost wordt het niet uitgevoerd. Dus je zou wel kunnen stellen dat de bad guys hier niet eens shiny hunters zijn maar de managers/c level welke gekozen hebben voor het korte termijn geld en dus zoveel mogelijk besparen op alles, laten we eerlijk wezen er is natuurlijk een rede waarom meneer ceo zelf geen klant van odido is omdat ie donders goed weet dat elke bocht afgesneden wordt.
Risico mitigatie heet dat. Wie zijn billen brandt en zo. Nu zitten alle klanten op de blaren ipv odido. En odido lacht zich scheel, want zie ze moreel bezig zijn, terwijl ze lachend die 10 miljoen in hun zak houden.

En dat 'in stand houden' verhaal is natuurlijk een lachertje, alsof de hackers er allemaal nu mee op gaan houden, omdat sommige slachtoffers niet betalen, koekoek 8)7 dit stopt natuurlijk nooit. Kom onder je steen vandaan aub
Wat een naïviteit. De rekening in de vorm van een torenhoge boete gaat echt nog wel komen. Er zijn duidelijke signalen dat de bewaartermijnen zijn overschreden en dat ze hun security niet op orde hadden.

Dat er überhaupt mensen zijn die deze betalingen aan criminelen ondersteunen, daar snap ik nou helemaal niks van. Ik zie liever dat Odido afrekent met de overheid zodat we als maatschappij daar nog iets nuttigs mee kunnen doen, dan dat we iemands vakantiehuis en sportauto financieren.
Betalen houd het juist in stand
Ze zijn betaald!

Alleen nu in de vorm in positieve reclame voor hen daar genoeg bedrijven wel betalen en diens data niet op straat is komen te liggen. Je wilt niet weten hoeveel reclame dit nationaal en internationaal niet is geweest voor ShinyHunters.

Mensen die denken dat "Betalen houd het juist in stand, niet betalen maant ze uiteindelijk tot stoppen" even vergeet dat er linksom of rechtsom altijd geld gehaald wordt of het nu is in de vorm van keiharde knaken, de potentiële dreiging voor andere slachtoffers of de reclame.

[Reactie gewijzigd door GS3315 op 30 juli 2026 20:23]

Jij noemt het positief als een bedrijf juist wel criminelen betaald om te "voorkomen" dat de data van hun klanten wordt doorverkocht. Je hebt geen enkele garantie dat de data alsnog wordt doorverkocht aan andere criminelen.

Ik zie het als negatief, dat mijn geld gebruikt wordt om criminelen te betalen doet mij meer pijn dan dat mijn data lekt. Dat laatste, daar kan en heb ik zelf al iets voor gedaan, dat eerste, daar heb ik geen keuze in.

Het enige positieve aan de hele Odido hack is dat ze niet betaald hebben.
Het is reclame geweest? en hoe levert hun dat iets op? hoe levert de potentiele dreiging voor andere slachtoffers hun iets op? Zo lang niemand betaald levert het nog steeds niet op.
Wat dacht je van die 10 miljoen betalen wanneer het kon
Nee, nee en nog eens nee. Met betalen hou je deze criminaliteit in stand.
Deze criminaliteit houd je in stand door slechte security.
Zegt iedereen elkaar na, maar is absolute onzin. Dit kan namelijk helemaal niemand onderbouwen met bewijs. Klinkt moreel verheven maar is gewoon een gratuite uitspraak. Dit gaat natuurlijk nooit stoppen. Betalen was by far de meest respectvolle oplossing geweest naar de klanten van odido. Hadden ze nog enige vorm van damage control kunnen doen en aantonen. Nu heeft iedereen schade, behalve odido. Mooi bedrijf.
Niemand kan onderbouwen dat de gestolen data na betaling volledig wordt vernietigd. Voor mij verliest een bedrijf respect als het betaald. Odido moet nu met de consequenties ervan dealen, waarvan slechte publiciteit er eentje van is. Zo goed komt Odido er ook niet heel makkelijk van af en zijn ze financieel wel meer kwijt nu.
Naja als klant bij Odido ben ik blij dat ze niet betaald hebben. Wel ben ik inmiddels geen klant meer bij Odido. Dat ze geen schade hebben waag ik te betwijfelen.
Dat is ook maar een ophoping van aannames "als dit dan dat" en het gaat er allemaal vanuit dat je die toffe hacker jongens op hun blauwe ogen kan vertrouwen. Ik sluit me aan bij de rest, een bedrijf dat hackers afbetaald is voor mij gelijk afgeschreven.
ik snap je redenatie, maar zo kun je ook beargumenteren dat indirect verzekeringsmaatschappijen ook criminaliteit in stand houdt, want je krijgt je geld terug, hence is de schade vergoed die de dieven aanbrengen.
Ze, shinyhunters, hebben desalniettemin een crimineel feit begaan, dus moeten ze ervoor vervolgd worden ongeacht de vergoeding, maar als ze betaald zouden zijn, had ik niet 20 mails van "het CJIB" gehad met een betalingsachterstand. met als risico dat er nog meer criminaliteit mogelijk is.
Dat de directie af treed? Dit is echt belachelijk slecht gehandeld. Je kunt discussie hebben of ze losgeld moesten betalen of niet. Maar dit had nooit mogen gebeuren. Ze logen over delete termijn, ze lieten schijnbaar 1 gebruiker al de data leeg trekken, daarna ook nog doen alsof zij het slachtoffer zijn en niet de klanten. Een gratis virusscanner ofzo en weer verder.

Nee, directie krijgt heel veel betaald omdat ze verantwoordelijk hebben, maar als ze dan gigantisch falen dan mag je niet blijven.
Ik heb direct erna een zogeheten DSAR ingediend en tot op heden geen antwoord gehad en heb het daarom uitbesteed - puur uit principe aangezien ik al weet wat ze van me hebben en bewaren omdat de data set dit al duidelijk maakt.

Wat mij enorm stoort is de laksheid en arrogantie vanuit Odido.. ze communiceren gewoon niet. Wat mij betreft wordt C-Level hoofdelijk aansprakelijk gesteld én mag er een giga boete naar Brussel.

On topic: het aantal belletjes en e-mails begint ook te irriteren, dagelijks wel een nummer op de blacklist erbij maar het is dweilen met de kraan open.
Ik denk dat mensen weinig meer van Odido verwachten, aangezien ze zich vooral hebben verscholen achter vaagtaal en als een soort angsthaasjes in de eerste weken hebben geprobeerd om het te downplayen.

Wat ze had gesierd, was grootmoedigheid. Snel en ondubbelzinnig aangeven: we zijn slachtoffer, maar we hebben ook fouten gemaakt, we gaan hiervan leren en we nemen de volgende stappen, over x maanden kun je ons daarop afrekenen.

In plaats daarvan een miniem doekje voor het bloeden. Een veel te laat excuus, en vooral, vooral niks erkennen en duidelijkheid geven over het te lang bewaren van data.
Wat verwacht je dan precies van Odido?
Een mailtje waarin de CEO door het stof kruipt zou een goed begin zijn.

Maar eigenlijk maakt het niet eens uit wat er in die mail staat. Áls er maar een reactie komt.

Tot nu toe houden ze zichzelf angstvallig stil en blijft ieder redelijk woord naast een simpel "sorry" uit.
Waarom zou je een email van een CEO moeten ontvangen?

Je hebt toch al een email met info gehad?
Of denk jij dat ze bij Odido blij zijn met de hack en er geen spijt van hebben?
Dat odido er niet blij mee is doet er natuurlijk totaal niks toe. Odido is er niet blij mee omdat het hun geld kost, niet omdat ze het maar ene hol interesseert dat de mensen hun gegevens op straat liggen. Odido is er niet blij mee omdat ze nu in het budget 2027 opeens een lijn hebben security die hoger is dan de jaren ervoor toen ze onvoldoende investeerderen in security. Maar odido zal vermoedelijk een adviseur ingehuurd hebben die zal gezegd hebben om maar zo min mogelijk te reageren want damagecontrol. En als het geen externe adviseur geweest is, danwel een interne taskforce met regelmatig overleg over hoe ze dit het beste (voor odido) kunnen aanpakken.

Spijt hebben ze dat ze gehackt zijn omdat het hun geld kost, niet omdat hun klanten het dupe zijn. Ze liegen en bedriegen bewust hun klanten (zie hier boven) tov hun eigen gewin. Business as usual maar dat betekent niet dat we dit soort praktijken niet keihard moeten veroordelen. Als we dit allemaal maar accepteren blijven we in dezelfde categorie: als de kosten lager zijn, pech voor de gebruiker. Maar spijt? Laat me niet lachen! Hun CISO zal een rot week hebben gehad, die zal er zeker van balen maar zal achterliggend wel gedacht hebben, told you so......

[Reactie gewijzigd door Zorg op 30 juli 2026 19:44]

Security kost geld. En zelfs dat is geen garantie. Er hoeft 1 medewerker in corporatie lieft zo hoog mogelijk op een phishing of andere hack te reageren en het is raak. Naast dat security ook werkflow verstoord. Uiteindelijk betaald de consument voor security kosten. Maar je kan niet vanuit gaan dat duurdere telco ook meer stopt in security. Al zou je dat verwachten.
Ja natuurlijk kost dat geld, ze hadden nu ook al een kost voor security hoor. Alleen hebben ze besloten om deze kost te laag te zetten, om meer winst over te kunnen houden. Waardoor het in hun geval niet 1 medewerker een risico was maar vrijwel alle medewerkers (met toegang tot hun salesforce) een risico waren. Tegen beter weten in.
Spijtbetuiging hoeft niet. Het zal alleen wel netjes zijn geweest om geïnformeerd te zijn dat gegevens daadwerkelijk zijn gelekt. Toen het bekend werd gemaakt dachten ze dat het mogelijk was gelekt. Van Odido nog geen mail gehad dat gegevens daadwerkelijk zijn gelekt.
Ik heb nooit wat van odido gehoord. Mijn gegevens daar in tegen liggen wel op straat. Bedoel ik heb gezien dat mijn gegevens erbij zitten. Dus had odido ook dat mailtje aan me kunnen versturen.
Die heeft iedereen gehad hoor die mail
Een mailtje waarin de CEO door het stof kruipt zou een goed begin zijn
Ik heb twee keer een mail gehad van de CEO
Hallo,

Zoals je weet werd Odido in februari getroffen door een cyberaanval van de criminele organisatie ShinyHunters. Het spijt mij oprecht dat dit is gebeurd

....
Ik heb er persoonlijk niet veel aan als iemand door het stof kruipt als ze een fout hebben gemaakt. Ik heb liever een openbare audit waarbij aangetoond wordt dat data niet langer wordt bewaard dan de termijn die Odido zelf opgeeft én dat er maatregelen zijn genomen om een vergelijkbare hack direct tegen te houden als het weer gebeurd.

[Reactie gewijzigd door david-v op 31 juli 2026 09:46]

Dat sowieso, maar ik heb zelfs zo'n mailtje niet gezien. Misschien omdat ik alleen klant ben geweest bij voorlopers van Odido?
Odido heeft willens en wetens niet betaald voor software/plugin die voor betere beveiliging zou zorgen.

Wel de baten, niet de lasten.
Dat gebeurt bij elk bedrijf.
Dat maakt het niet minder erg?

Een beetje een dooddoener ook, omdat het op meer plaatsen gebeurt moeten wij het dan maar accepteren? Aan wiens kant sta jij eigenlijk?

Als Odido het verkloot dan moet je niet met de vinger wijzen naar anderen maar de vinger op Odido gericht houden. Het gaat hier om Odido en niet die anderen.

Ik heb hier mijn handen vol aan en mijn dochter ook. Je bent daar zelf blijkbaar geen klant of was dat ten tijde van de hack. Lekker makkelijk vanaf een afstand praten maar als het jouw gegevens waren die actief worden misbruikt dan piepte je wel anders. En als jouw gegevens wel worden misbruikt en je schrijft dit, wat is er mis met jou?
Ik heb hier en daar ook een sms of mail gekregen, delete done.
Goed dat jij je tijd wil besteden aan dit soort zaken.

Ik niet.

Het blijft bovendien niet alleen bij mail. Er zitten ook opvallend veel robocalls bij. Die eindigen niet in de spambak. Je moet er moeite voor doen en actief opletten.

Mijn tijd kost voor de gemiddelde opdracht- of werkgever gewoon geld. Ik zie geen reden om Odido een uitzondering te geven in die eis. Ze zorgen voor tijdverspilling omdat zij hun zaken niet op orde hadden (en hebben) om kosten te besparen.

Er is geen reden om mee te doen aan die verplaatsing van kosten.

[Reactie gewijzigd door Stukfruit op 31 juli 2026 01:13]

Idem. Ik ben wel mijn gebruikte ID's bij ODIDO allemaal aan het vervangen, maar een (e-mail)adres of naamsverandering gaat mij te ver. Blijft dus vervelend en een gratis beveiligingspakket aanbieden die alles dicht timmert kan ik ook zelf regelen. Laat ze de kosten voor nieuwe ID's maar vergoeden.
Correctie: F-secure Total is geen gratis beveiligingsapp. Je krijgt van Odido een tweejarig abonnement ter compensatie.
Ik wil geen beveiligingspakket van F-secure. Die blokt gewoon alle onbekende mail, dat kan ik zelf in mijn outlook mailprogramma ook instellen.
Ik wil gewoon mijn kosten vergoed krijgen van o.a. mijn id's ......bij elkaar 300 euro voor het gezin.
Het is niet alleen spam protection, maar ook een VPN en anti-virus.
En alleen als huidige klant, alle oud klanten krijgen niets.
Nee hoor, als je als oud-klant contact opneemt met Odido krijg je een licentie doorgestuurd.
Fijn dat Odido daar zo goed over communiceert…
Nieuw idee doet niet zo veel als je huidige nog jaren geldig was. Bij de kopie komt echt niet te staan dat deze is vervallen hoor.
En nieuw ID heeft een ander registratienummer. Dus met de oude kan de crimineel echt geen bankrekening openen of iets dergelijks. En als de bank het toch accepteert zonder goed te controleren ben ik dus gevrijwaard van eventuele aansprakelijkheid.
Alleen open je ook niet op registratienummer dus het vervangen heeft 0,0 zin.
Probeer het maar zonder je ID fysiek erbij te pakken.
Dan nog gaat het niet op basis van documentnummer maar op basis van je BSN nr.
Met een registratienummer kan je gewoonweg niks en word ook niet geaccepteerd
Een bank kan ook niets met een kopie van een ID-bewijs dat nog wél geldig is.
Officieel moet je je fysiek bij de bank melden met je ID-bewijs wil het rechtsgeldig zijn. Sommige banken accepteren tegenwoordig identificatie op afstand, waarbij je je op de app van de bank identificeert met de NFC-chip van je ID-bewijs. Maar daar heb je dus ook het echte ID-bewijs mee nodig.
Sommige instanties/ banken/ bedrijven doen lekker makkelijk door ook een kopie te accepteren, maar bij problemen is het aan hen om te bewijzen dat jij je persoonlijk hebt geïdentificeerd, wat ze met een kopie over internet nooit gaat lukken.

Het enige wat het vervangen van je ID-bewijzen heeft uitgehaald is dat je geld hebt weggegooid. Ik hoop voor jou dat ze al dicht bij de verloopdatum zaten, zodat de schade nog meevalt.
Enkel reputatieschade-beperking voorrang geven. Slechte zaak
Dat was het exact ja. Op televisie toen ook alles verkeerd uitspreken om het kleiner te laten klinken, waar Balkenende ook altijd goed in was. Compleet geen enkele vorm van empathie. Geen contact met de klant. Geen mea culpa maar enkel jij-bakken alsof ze zelf enkel slachtoffer waren. En als je de interne geluiden volgt dan is dat alles behalve waar.
Zelfde hier.

Niets meer erna gehoord.

En die f-secure actie is zout in de wond smeren. Die krijgen een zooi licenties gratis van f-secure. Damage control om goed over te komen in de media.


Vergoeding van de gemaakte kosten voor een nieuwe ID kan je naar fluiten.

Trouwens, 24 maanden f-secure? F-secure en Windows 11 in het algemeen is een wassen neus. Zie daarvoor alleen al de PC Security channel op YouTube. Daarnaast, ik heb niet eens Windows.

De verzekering van Odido heeft alles gedekt en kort er na was het weer business as usually voor Odido :/
Krijg gemiddeld 30 mails per week, waarvan een aantal dubbel van verschillende E-mail adressen. Ik denk dat ik zo langzamerhand mijn mail server ga instellen dat hij alleen maar mail accepteert van domeinen met DKIM, SPF. Dan valt er een hoop af.

Ik krijg voornamelijk phishing mail van diensten die ik niet gebruik, of waar ik andere E-mail adressen gebruik. Dus dat valt wel makkelijk te filteren.
ik krijg er 1 in de week. misschien een ander email provider nemen die beter filtert.

gisteren de laatst. Mijn Odido Abbo zou gecanceled worden, :-)

[Reactie gewijzigd door amigob2 op 30 juli 2026 22:10]

Ik krijg er ook gemiddeld één á twee in de week. (Ik had twee Ben-abonnementen, waarvan één overgestapt is en de ander eind volgende maand eindigt.)

Geen idee of dat door de spamfilter van Strato komt.
Heb mijn eigen mailserver staan. Maar ik ben in de laatste maanden met een aantal alt-adressen in meerdere sets gekomen. Sommige mails krijg ik gewoonweg 4 keer binnen op 4 adressen.
Zelfde, erger me erg aan Odido en hun houding. Had net mijn contract verlengd en kan er voorlopig niet onderuit maar ben al weg met mijn vaste lijn. Hacks kunnen gebeuren maar dit is nalatig en daarna ook slechte aftercare.
Voor mij in ieder geval nooit meer Odido
Vandaag nog een email gehad van lokaal energieopslag loket op odido@mijndomein.tld gelukkig zonder naam en toenaam dit keer.

Contract is ondertussen al een tijdje gestopt, dus odido maar door verwijzen naar spam@mijndomein.tld (of misschien ook maar een cc naar odido servicedesk zodat ze andere klanten kunnen waarschuwen)
De dataset niet gezien maar ik denk dat ik er zeker in zat. Maar echt 0 extra mails of telefoontjes gehad.

Zeer bijzonder dat andere mensen dat wel hebben.
Nou, de hackaanvallen zijn al bezig kan ik vertellen.
Enkele dagen geleden was mijn emailaccount gehackt (met wachtwoord dat bestaat uit meer dan 20 tekens waaronder ook hoofdletters en speciale tekens, ik verander ook iedere 3 maanden van wachtwoord) en enkele uren hierna mijn marktplaatsaccount waarop frauduleuze advertenties in het Engels opeens verschenen.

Het grote probleem is dat ik via hotmail (tegenwoordig outlook) geen 2FA krijg ingesteld (want momenteel niet beschikbaar) en marktplaats waar het wel bij is ingesteld lijkt het niet te werken.
Zo wordt het hackers wel heel makkelijk gemaakt.
Ehmm, ik mag hopen dat je op zijn minst voor email, overheidszaken, bankzaken, zorg etc. een echt uniek wachtwoord gebruikt ipv varianten die lijken op odido (zeker email waarmee je zo goed als ieder ander account kunt resetten). Dus of je bent in phishing getrapt of je bent onvoorzichtig geweest met wachtwoorden/recovery vragen. Is dan ook waarschijnlijk niet 100% odido zijn schuld, al hebben ze wel bijgedragen.

Voor de rest heeft u helemaal gelijk dat het soms kut geregeld is. Heel vervelend voor u en sterkte met het rechtzetten!

[Reactie gewijzigd door andries98 op 30 juli 2026 18:55]

Zeker, ik gebruik voor alle belangrijke websites een apart wachtwoord.
Ik zou bijna gaan denken dat je laptop of telefoon is gehackt.
Inderdaad, een hack was ook mijn eerste gedachte (ondanks dat ik niks vreemds heb aangeklikt of geïnstalleerd zover ik weet).
Omdat de virusscanner niks kon vinden heb ik uit voorzorg de pc opnieuw geïnstalleerd (ik had gelukkig nog een recente backup) en het is nu al enkele dagen rustig dus duimen dat dit zo blijft.
Dat klinkt wel heel apart, als je elke 3 maanden een wachtwoord aanpast dan hebben hackers met de oorspronkelijke info geen toegang tot nieuwe wachtwoorden. Zoals hierboven aangegeven, gebruik je echt unieke wachtwoorden bij aanpassen en kan het zijn dat je per ongeluk op een mailtje oid heb geantwoordt dat je wachtwoord nodig had?

Ik heb geluk gehad dat ik sinds mijn vrouw bij Odido kwam, een alias email adres gebruikte (voor bijna alles). Dat staat nu uit en een andere is ervoor in de plaats. Geen last van emailtjes.

[Reactie gewijzigd door punishedbrains op 30 juli 2026 19:10]

Ik weet vrijwel zeker dat ik nergens op heb geklikt.
Ik ontvang bijvoorbeeld vaker echte emails van bijvoorbeeld mediamarkt voor aanbiedingen of postnl dat ik een pakket verkeerd heb gefrankeerd en ik nog iets moet bijbetalen.
Wat ik vervolgens doe is nergens in de email op klikken maar gewoon 'handmatig' via de browser de website intikken en daar pas eventueel inloggen.

Voor alle belangrijke sites gebruik ik unieke wachtwoorden, dus hier kan het eigenlijk ook niet aan liggen.

Ik ben niet zo thuis in de hackwereld, maar mijn vermoeden is dat er cookies zijn gestolen (session hijacking) en op deze manier is ingebroken, maar hoe dit precies kon gebeuren is voor mij een raadsel.
Session hacken is een ding ja, maar meestal neemt de hacker dan de controle over van de site waar je ingelogd bent. Of steelt daar de info idd. Ik zet het herinneren van sessies dan ook uit of gebruik een browser die dat niet doet standaard.
De meeste belangrijke sites verbinden je sessie met je IP, waardoor een gestolen sessie praktisch waardeloos is geworden.
Misschien is je wachtwoord generator / keypas of wat je ook gebruikt wel lek.

Ik neem aan dat de wachtwoorden bij odido gewoon gehashed / gesalt zijn.

Misschien even een (online) AV-draaien?
Heeft dit met de Odido-hack te maken dan?
Ik had dat ook met Hotmail.. wat je moet doen is bij instellingen een alias aanmaken, deze instellen als login adres en dit adres nooit met iemand delen.

Alleen zo kom je af van de honderden login en buitengesloten worden pogingen.
Dat ze gehackt worden is een ding, maar vervolgens echt nul, maar dan ook echt nul verantwoordelijkheid willen nemen is wat ik ze wél absoluut kwalijk neem. Het was een maandje stil, maar inmiddels bombaderen ze weer ieder medium met hun schijtlollige reclames alsof er niets aan de hand is. Nee voor mij geen Odido meer.
Odido heeft verantwoordelijkheid genomen door de hack te melden bij de autoriteiten en de klanten. Ze informeren klanten uitgebreid via een webpagina over de cyberaanval. Je kunt 2 jaar gratis gebruik maken van F-Secure.

Ik wil niets goed praten, maar wat zouden ze nog meer kunnen doen? Het is niet dat ze het expres hebben gedaan, alhoewel hen wel een aantal zaken te verwijten valt. Toch zijn ze professioneel gehackt.

Het laatste wat ik zou willen is dat Odido geld gaat betalen aan criminelen, dus ik ben het er mee eens dat ze dat niet deden.

Toevallig had ik een paar maanden eerder mijn moeder overgezet naar Odido, en zij ontvangt ook regelmatig phishing emails. Het is heel duidelijk een gevolg van de Odido hack, en best lastig om elke keer weer uit te leggen dat het geen echte emails zijn. Ik heb nu afgesproken dat ze nooit geld overmaakt als ze een emailtje krijgt. Eens per week kijken we er samen naar.

Of het nu de Odido hack was, of een andere hack, op een gegeven moment liggen je gegevens op straat. We moeten leren hier mee te leven, en ons gezond verstand blijven gebruiken. Gelukkig hebben we tot nu toe alleen phishing emails gehad, het kan erger.
Ik wil niets goed praten, maar wat zouden ze nog meer kunnen doen?
Ik ben het volledig met je eens. Wel een kleine opmerking wat ik nog mis. In mijn optiek zijn er 2 belangrijke punten die deze hack mogelijk hebben gemaakt:
  1. Data werd langer bewaard dan beloofd waardoor het aantal slachtoffers veel groter was dan nodig
  2. Vanuit het account van een paar service medewerkers miljoenen gegevens kunnen opvragen.
Wat ik graag zou willen is de uitkomst van een onafhankelijke audit dat beide punten nu niet meer kunnen voorkomen. Wat ik tot nu toe zie is alleen maar excuses en beloftes. Ik heb liever een audit waarvan de uitkomst met ons gedeeld wordt. Hopelijk komt dat nog...
Wat moeten ze dan doen? Wegkwijnen tot een faillissement? Ik snap je sentiment, maar wees realistisch
Ach, emo-gasten. Die willen boetedoening. Woedende mensenmassa met rieken, stokken en een brandstapel.
Misschien al eens beginnen met hun verontschuldigingen aanbieden?
Zeker nadat ze zo nonchalant deden over de hack alsof het allemaal geen probleem zou zijn, terwijl dat de klanten alle problemen krijgen.

En zeker hun data management en cybersecurity in orde zetten.
Want wat er nu allemaal boven komt kon makkelijk ontweken worden als ze een beetje moeite deden.
Maar blijkbaar is winst belangrijker dan de data van hun klanten.

[Reactie gewijzigd door Honytawk op 31 juli 2026 13:20]

Wij krijgen sinds de Odido hack ook veel van die mailtjes. Gelukkig weten we ze te herkennen maar dat geldt niet voor iedereen natuurlijk. Het is meer dan schandalig hoe makkelijk Odido hiermee weg komt.
Het is meer dan schandalig hoe makkelijk Odido hiermee weg kom
Wie zegt dat ze ermee wegkomen?
Volgens mij wordt er volop onderzoek gedaan naar de hack en moeten er nog conclusies getrokken worden
Klopt, de onderzoeken van de Autoriteit Persoonsgegevens (AP), Rijksdienst Digitale Infrastructuur (RDI) en Autoriteit Consument en Markt (ACM) lopen nog, en daar kunnen nog sancties uit volgen.
Precies.
Dus dat Odido hiermee makkelijk weg komt is natuurlijk veel te voorbarig om te zeggen. Volgens mij ging justitie er ook naar kijken en is er ook een jacht op de daders.
Maargoed, als ik de moderatie van de comment mag geloven is de statement in het bericht 100% waar.
Ik verwacht een boete van 40.000 euro. Kan er een paar duizend euro naast zitten.
Mijn hele leven amper spam mails ontvangen.
En precies vandaag zeker tien stuks over ondermeer zonnepanelen.
Je zou haast denken dat de redactie van Tweakers ervan wist ;)

[Reactie gewijzigd door Timfonie op 30 juli 2026 21:37]

Ja heel irritant van zorg tot deurwaarders mails krijg je binnen met jou persoonlijke gegevens. Zeer moeilijk om te herkennen op echt.
Een eigen domein met een catchall doet wonderen. Alles wat ik binnenkrijg is gericht op T-Mobile@mijndomein.nl (ja ik heb al best lang een eigen domein :D). Ik heb het email adres nu aangepast naar odido@mijndomein.nl, voor als het weer gebeurd, makkelijk te herkennen en te verwijderen met een rule.
Zou het sowieso aanraden om al het belangrijke/officiële contact op een ander adres te zetten en die voor niks anders te gebruiken. Bijzaken als providers, webshops, en andere randzaken ook weer op andere adressen en dan zie je meteen of het echt of nep is door te kijken op welk adres het binnenkomt
zorg tot deurwaarders mails krijg je binnen met jou persoonlijke gegevens. Zeer moeilijk om te herkennen op echt.
Ik snap het niet.
Hoe kan het nou dat mensen niet weten of een zorg email echt is of nep?
Voorbeeld: ik heb al een aantal mails gehad van infomedics. Die heb ik allemaal genegeerd want ik weet dat ik geen zorgbehandelingen heb gehad. Toen heb ik wee emails van Infomedics gehad over mijn tandartskosten, die leken legit want ik ben twee keer bij de tandarts geweest. Gelijk infomedics gebeld en het bedrag in de email nagevraagd met de bijbehorende referentie nummer. Toen dat overeen bleek te komen heb ik betaald.

Met andere woorden, mensen weten toch zelf wel of ze een email of brief verwachten? En bij twijfels, bellen.
Infomedics beweert naar 13 miljoen Nederlanders rekeningen te sturen, volgens het CBS zijn er 14 miljoen Nederlands.
Als je bulk spam verstuurd, is de kans heel groot dat je mensen treft die een rekening verwachten.
Krijg ook de Infomedics mail’s maar verwacht geen facturen. Dus die gaan direct de prullenmand in.
Hoezo verwacht je dan een deurwaarde?
Ik had voor Odido een uniek adres. Daarop ontvangt ik inderdaad verschillende soorten spam/phishing. De laatste tijd met name gericht op thuisbatterijen.

Daarnaast ook mail van CJIB ontvangen en nog een paar andere.
Idem dito, bij mij stond er in mijn odido account alleen maar een email adres + nummer en tot heden heb ik een paar generieke spam mails gekregen, CJIB en infomedics en een sms van "microsoft"
Die van infomedics zag er wel vrij professioneel uit. Al hadden ze een raar afzendadres. Dat kun je tegenwoordig toch ook aanpassen als AI-ondersteunde boef?
Ik vond die juist heel knullig:
INFOMEDICS

Geachte heer/mevrouw,

Er staat een onbetaalde nota van 151,62 op uw naam. Wij verzoeken u dit bedrag uiterlijk 26 juli 2026 te voldoen. Uw dossiernummer is:
# 572351943281071

(Betaalknop)
Indien u vragen heeft, kunt u onze ondersteuning contacteren.

Hoogachtend,
Team Infomedics
Dit is toch niet professioneel? De eerste hint is de noodzaak om snel te betalen.

Voor mij is het daarnaast ook makkelijk te herkennen, dit kwam binnen op het email adres die ik bij odido gebruik (eigen domein met catchall).
Nou ja, er was iets meer werk in gestoken dan gebruikelijk: geen taalfouten, niet gelijk dreigen met incassobureau of had-gister-al-betaald-moeten-zijn, het logootje keurig gestolen. Ik kom ze knulliger tegen. maar misschien ben ik een provinciaal :)
Ik heb er gelukkig geen last meer van. Ik heb op mijn mailserver een forwarding aangemaakt die alle mailtjes naar mijn odido@… adres netjes doorstuurt naar de odido klantensmurfice. Zo beland de rotzooi netjes bij de veroorzaker.

Voordeel van een eigen domain.
Totdat hierdoor de reputatie van je eigen mailserver zo beroerd wordt dat niemand je mail nog ontvangt.
Eigenlijk moeten we alle systemen in gaan richten met als uitgangspunt dat ooit data gestolen wordt. Net zoals bij security in het algemeen er van uit gaat dat system vulnerabilities hebben. Misbruik voorkomen door te hopen dat data niet gestolen kan worden gaat het niet worden. Ik weet ook nog niet wat dat allemaal betekent maar het is de enige oplossing.
En dat gebeurt ook steeds meer, goede ontwikkelaars bouwen ook op deze manier een nieuw software landschap. Maar dat kost nou veel tijd, zeker als je oude systemen ook moet migreren. En goede software engineers vinden is ook lastig.
Ik ben klaar met odildo.

Ze hebben gewoon een dikke middelvinger gegeven naar de klant. En doen weer alsof er niks gebeurt is. Volgend jaar per direct weg….
En een dikke middelvinger naar de hackers, dat moeten we ook niet vergeten.

Naar welke onhackbare provider ga je dan?
Dat is een Amerikaanse provider, en niet bepaald goedkoop, $70 per maand, en dat is inclusief een lifetime korting. Prima als je in de USA woont, maar redelijk nutteloos in Nederland.

Om te kunnen reageren moet je ingelogd zijn