Een man voert een telefoongesprek achter zijn laptop in een schemerig kantoor.
Nieuws9 juli · 10:143 min leestijd

Politie vermoedt Nederlandse daders achter Odido-hack

De politie ziet sterke aanwijzingen dat Nederlandse criminelen achter de Odido-hack zitten, op basis van een opgenomen telefoongesprek. De inbraak begon niet met een technisch lek, maar met een oplichter aan de telefoon.

De politie heeft sterke aanwijzingen dat Nederlandse criminelen achter de grote Odido-hack van begin februari zitten. Die conclusie steunt op een opgenomen telefoongesprek waarin een Nederlandssprekende oplichter zich voordeed als ict'er van Odido, maakte het onderzoeksteam in een tussentijdse update bekend.

Voor organisaties die klant zijn bij Odido of met een vergelijkbare telecom- of SaaS-leverancier werken, verschuift deze dader-aanwijzing de dreigingsinschatting. De inbraak begon niet met een technisch lek. De aanvaller praatte een klantenservicemedewerker de tweetrapscodes afhandig en drong daarmee de Salesforce-omgeving binnen waarin Odido zijn klantgegevens beheert. De zwakste schakel zat aan de balie, niet in de firewall.

Het logo van telecomprovider Odido, waar begin februari 6,2 miljoen klantgegevens werden buitgemaakt. (Bron: Odido / Wikimedia Commons, CC BY-SA 4.0)
Het logo van telecomprovider Odido, waar begin februari 6,2 miljoen klantgegevens werden buitgemaakt. (Bron: Odido / Wikimedia Commons, CC BY-SA 4.0)

De stem is van een echt mens

De politie liet de opname analyseren en concludeert dat er een echt, onvervormd mens spreekt. "We kunnen AI nooit helemaal uitsluiten, maar alles wijst op een Nederlander", aldus een rechercheur. De politie vraagt de man zich te melden en dreigt zijn stem openbaar te maken als hij dat binnen enkele weken niet doet. Ook zijn meerdere servers offline gehaald waarmee de daders de buitgemaakte data verspreidden. Het onderzoek duurt naar verwachting nog maanden.

Waarom de menselijke stem opvalt

In een eerdere FLOH-analyse van de Odido-inbreuk, waarbij 6,2 miljoen klantgegevens werden buitgemaakt, gold vishing met AI-gekloonde stemmen nog als het schrikbeeld voor de volgende aanvalsgolf. Deze zaak laat iets ongemakkelijkers zien: er was geen AI-truc nodig. Een gewone menselijke oplichter met een geloofwaardig verhaal was genoeg om een helpdesk voorbij de tweetrapsbeveiliging te praten.

Wat dit betekent voor je eigen organisatie

De aanwijzing verandert niets aan wat er al gelekt is, maar wel aan hoe je het risico inschat. Zolang een medewerker onder tijdsdruk een beller kan vertrouwen die klinkt als een collega, is je klantsysteem net zo kwetsbaar als je zwakste verificatie. Het kabinet werkt inmiddels aan een handelingskader dat voorschrijft wat organisaties na een groot datalek aan gedupeerden moeten communiceren, met de Odido-hack als directe aanleiding. Dat regelt de nasleep. De inbraak zelf voorkom je een stap eerder: bij de vraag wie zich telefonisch toegang tot je CRM of SaaS mag verschaffen, en hoe je dat controleert voordat er een code over de lijn gaat.

Dat de politie nu dreigt de stem van de dader vrij te geven, laat zien hoe weinig sporen er verder liggen. Voor organisaties zit de echte les niet in die stem, maar in de balie die hem geloofde.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veilig grip op je klantdata

Een datalek begint vaak bij de zwakke schakel tussen je systemen en de mensen die erbij kunnen. Ik denk mee, ontwerp en bouw de koppelingen en automatisering rond je klantdata, self-hosted waar dat kan, zodat jij bepaalt wie waarbij mag.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Mag een app je BSN vragen? Bijna nooit, en elk extra veld is jouw aansprakelijkheid
Inzicht
9 min

28 jul 21:00

Mag een app je BSN vragen? Bijna nooit, en elk extra veld is jouw aansprakelijkheid

Zelfs de Belastingdienst, die het BSN bij wet mag gebruiken, moet ermee stoppen waar het niet nodig is. Welke identiteitsgegevens je app uitvraagt is geen technisch detail, maar de grootste knop op je eigen aansprakelijkheid.

ACM onderzoekt databescherming bij Odido na datalek
Nieuws
4 min

14 jul 00:10

ACM onderzoekt databescherming bij Odido na datalek

De ACM begint als derde toezichthouder een onderzoek naar de databescherming bij Odido, na het datalek van 6,2 miljoen klanten. Voor elk bedrijf met een klantenbestand verschuift de lat naar aantoonbaar passende maatregelen.

Een keuringssticker is geen veiligheidsdossier
Inzicht
8 min

7 okt 17:00

Een keuringssticker is geen veiligheidsdossier

Een keuringssticker laat een datum zien, geen veiligheidsbesluit. Waarom onderhoud, deskundige keuring, afwijkingsopvolging, eigenaarschap en vrijgave samen het bewijs vormen dat je bij een incident of inspectie nodig hebt.

No-code workflow vrijgeven voor productie: proefbatch, replay en uitzonderingen testen
Gids
Uitgebreide gids18 min

30 sep 17:00

No-code workflow vrijgeven voor productie: proefbatch, replay en uitzonderingen testen

Een workflow die in testmodus werkt, is nog niet klaar voor productie. Bouw een fixture-set, injecteer timeouts en duplicaten, bewijs replay zonder dubbele side effects en geef alleen vrij met eigenaar, stopregel en KPI.

Clinical Diagnostics hervat samenwerking met Bevolkingsonderzoek Nederland
Nieuws
3 min

18 sep 21:10

Clinical Diagnostics hervat samenwerking met Bevolkingsonderzoek Nederland

Clinical Diagnostics keert terug in het bevolkingsonderzoek nadat audits de informatiebeveiliging en laboratoriumkwaliteit op orde verklaren. De uitnodigingscapaciteit gaat begin oktober terug naar 100 procent, maar de achterstand loopt door tot 2027 en 2028.

Altman noemt Hugging Face-inbraak OpenAI’s ergste ongeluk
Nieuws
3 min

16 sep 04:15

Altman noemt Hugging Face-inbraak OpenAI’s ergste ongeluk

Sam Altman noemt de Hugging Face-inbraak het ergste ongeluk van OpenAI. De erkenning verschuift het zakelijke gesprek naar leveranciers die agentgedrag kunnen monitoren, begrenzen en aantoonbaar melden.