Een man voert een telefoongesprek achter zijn laptop in een schemerig kantoor.
Nieuws9 juli · 10:143 min leestijd

Politie vermoedt Nederlandse daders achter Odido-hack

De politie ziet sterke aanwijzingen dat Nederlandse criminelen achter de Odido-hack zitten, op basis van een opgenomen telefoongesprek. De inbraak begon niet met een technisch lek, maar met een oplichter aan de telefoon.

De politie heeft sterke aanwijzingen dat Nederlandse criminelen achter de grote Odido-hack van begin februari zitten. Die conclusie steunt op een opgenomen telefoongesprek waarin een Nederlandssprekende oplichter zich voordeed als ict'er van Odido, maakte het onderzoeksteam in een tussentijdse update bekend.

Voor organisaties die klant zijn bij Odido of met een vergelijkbare telecom- of SaaS-leverancier werken, verschuift deze dader-aanwijzing de dreigingsinschatting. De inbraak begon niet met een technisch lek. De aanvaller praatte een klantenservicemedewerker de tweetrapscodes afhandig en drong daarmee de Salesforce-omgeving binnen waarin Odido zijn klantgegevens beheert. De zwakste schakel zat aan de balie, niet in de firewall.

Het logo van telecomprovider Odido, waar begin februari 6,2 miljoen klantgegevens werden buitgemaakt. (Bron: Odido / Wikimedia Commons, CC BY-SA 4.0)
Het logo van telecomprovider Odido, waar begin februari 6,2 miljoen klantgegevens werden buitgemaakt. (Bron: Odido / Wikimedia Commons, CC BY-SA 4.0)

De stem is van een echt mens

De politie liet de opname analyseren en concludeert dat er een echt, onvervormd mens spreekt. "We kunnen AI nooit helemaal uitsluiten, maar alles wijst op een Nederlander", aldus een rechercheur. De politie vraagt de man zich te melden en dreigt zijn stem openbaar te maken als hij dat binnen enkele weken niet doet. Ook zijn meerdere servers offline gehaald waarmee de daders de buitgemaakte data verspreidden. Het onderzoek duurt naar verwachting nog maanden.

Waarom de menselijke stem opvalt

In een eerdere FLOH-analyse van de Odido-inbreuk, waarbij 6,2 miljoen klantgegevens werden buitgemaakt, gold vishing met AI-gekloonde stemmen nog als het schrikbeeld voor de volgende aanvalsgolf. Deze zaak laat iets ongemakkelijkers zien: er was geen AI-truc nodig. Een gewone menselijke oplichter met een geloofwaardig verhaal was genoeg om een helpdesk voorbij de tweetrapsbeveiliging te praten.

Wat dit betekent voor je eigen organisatie

De aanwijzing verandert niets aan wat er al gelekt is, maar wel aan hoe je het risico inschat. Zolang een medewerker onder tijdsdruk een beller kan vertrouwen die klinkt als een collega, is je klantsysteem net zo kwetsbaar als je zwakste verificatie. Het kabinet werkt inmiddels aan een handelingskader dat voorschrijft wat organisaties na een groot datalek aan gedupeerden moeten communiceren, met de Odido-hack als directe aanleiding. Dat regelt de nasleep. De inbraak zelf voorkom je een stap eerder: bij de vraag wie zich telefonisch toegang tot je CRM of SaaS mag verschaffen, en hoe je dat controleert voordat er een code over de lijn gaat.

Dat de politie nu dreigt de stem van de dader vrij te geven, laat zien hoe weinig sporen er verder liggen. Voor organisaties zit de echte les niet in die stem, maar in de balie die hem geloofde.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veilig grip op je klantdata

Een datalek begint vaak bij de zwakke schakel tussen je systemen en de mensen die erbij kunnen. Ik denk mee, ontwerp en bouw de koppelingen en automatisering rond je klantdata, self-hosted waar dat kan, zodat jij bepaalt wie waarbij mag.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Mag een app je BSN vragen? Bijna nooit, en elk extra veld is jouw aansprakelijkheid
Inzicht
9 min

28 jul 21:00

Mag een app je BSN vragen? Bijna nooit, en elk extra veld is jouw aansprakelijkheid

Zelfs de Belastingdienst, die het BSN bij wet mag gebruiken, moet ermee stoppen waar het niet nodig is. Welke identiteitsgegevens je app uitvraagt is geen technisch detail, maar de grootste knop op je eigen aansprakelijkheid.

ACM onderzoekt databescherming bij Odido na datalek
Nieuws
4 min

14 jul 00:10

ACM onderzoekt databescherming bij Odido na datalek

De ACM begint als derde toezichthouder een onderzoek naar de databescherming bij Odido, na het datalek van 6,2 miljoen klanten. Voor elk bedrijf met een klantenbestand verschuift de lat naar aantoonbaar passende maatregelen.

Je zakelijke 06-nummer en de WhatsApp-klantgesprekken terughalen als een medewerker uit dienst gaat
Gids
Uitgebreide gids14 min

21 aug 17:00

Je zakelijke 06-nummer en de WhatsApp-klantgesprekken terughalen als een medewerker uit dienst gaat

Een vertrekkende medewerker neemt het zakelijke 06-nummer en jaren aan WhatsApp-klantgesprekken mee. Dit is het draaiboek om allebei terug te halen, in de volgorde waarin je onderweg niets kwijtraakt.

Inhuurdossier per opdracht: zo bewijs je onder de Wet DBA dat je zzp'er echt zelfstandig werkte
Gids
Uitgebreide gids13 min

13 aug 17:00

Inhuurdossier per opdracht: zo bewijs je onder de Wet DBA dat je zzp'er echt zelfstandig werkte

Een getekende modelovereenkomst bewijst niets over hoe er feitelijk gewerkt is. Deze gids laat zien welke negen dingen je per opdracht moet kunnen tonen, uit welk systeem ze komen en hoe je dat inricht.

Nul kliks op positie 1: je zoeker wil geen uitleg maar een leverancier
Inzicht
7 min

13 aug 09:00

Nul kliks op positie 1: je zoeker wil geen uitleg maar een leverancier

Mijn gids deed 62 vertoningen op positie 6,3 met nul kliks, en op de scherpste zoekvraag zelfs positie 1 zonder één klik. De oorzaak stond niet in mijn titel maar in de samenstelling van pagina één.

Twee volle systemen koppelen: zo match je klanten en artikelen zonder dubbelen
Gids
Uitgebreide gids16 min

5 aug 17:00

Twee volle systemen koppelen: zo match je klanten en artikelen zonder dubbelen

Twee systemen die allebei al vol staan en geen gedeeld veld hebben. Zo match je klanten en artikelen in zes stappen, van KvK-nummer tot naam, en houd je het bij één klant per klant.