Gelekte e-mailadressen uit het Odido-datalek kregen in 150 dagen 61 phishingmails, blijkt uit onderzoek van beveiligingsbedrijf Hackify, dat twee adressen uit de dataset vanaf 1 maart volgde. Achter die 61 berichten zitten naar schatting dertig afzonderlijke campagnes.
Het lek van februari is daarmee geen afgesloten dossier maar een voorraad die criminelen maanden later nog aanspreken. In de eerste tranche die op het dark web verscheen zaten naast 430.000 personen ook gegevens van 290.000 bedrijven en 275.000 IBAN's, stelde RTL Nieuws vast na analyse van het bestand. Staat een zakelijk mailadres van je organisatie in die dataset, dan circuleert het inmiddels vijf maanden bij wisselende afzenders. De lokkers die daarop binnenkomen zijn precies de zakelijke: de KVK, je bank, een incassobrief, een energiesubsidie.
Eén adres per dienst maakt de herkomst meetbaar
Twee medewerkers van Hackify zaten zelf in de dataset. Allebei gebruiken zij een catch-all-domein waarop elke organisatie een eigen adres krijgt volgens het patroon organisatie@eigendomein. Het ene adres was alleen bij Odido achtergelaten, het andere alleen bij het overgenomen merk Tele2. Elk bericht dat daar sindsdien binnenkomt is dus herleidbaar tot dit ene datalek, een meting die de meeste slachtoffers nooit kunnen doen.
De teller kwam uit op 32 mails op het Odido-adres en 29 op het Tele2-adres. Het eerste bericht lag er op 12 maart, elf dagen nadat de volledige dataset op het dark web was gezet.
Bank, KVK en incasso voeren de lijst aan

Hackify clusterde alle berichten in categorieën. Op het Odido-adres was bankphishing de grootste groep met negen mails, gevolgd door energie- en subsidieregelingen met zeven en cadeaukaarten of prijzen met zes. Op het Tele2-adres stond KVK-phishing bovenaan met zeven berichten, daarna pakketbezorging met vijf en incasso of overheid met vier.
Eén categorie deed zich voor als Odido zelf, en die kwam alleen op het Tele2-adres binnen. Die mails laadden hun afbeeldingen rechtstreeks van de echte servers van Odido en werden verstuurd vanaf een zakelijk mailadres in Turkije, vermoedelijk een gekaapt account. Het Nederlands was doorgaans in orde; in opmaak en tekst zaten wel de bekende sporen van AI-generatie.
De piek lag in juni, daarna viel het stil

De drukste week was die van 22 juni, met zeven berichten op het Odido-adres. Na 3 juli kwam er op geen van beide adressen nog iets binnen. Van de 61 mails raakten er 28 allebei de adressen en 33 maar één van de twee. Dat wijst erop dat de buitgemaakte adressen in verschillende selecties rondgaan, niet als één vaste verzendlijst.
De inbraak zelf begon niet met een technisch lek. De aanvaller praatte een klantenservicemedewerker de tweetrapscodes afhandig en kwam zo in de Salesforce-omgeving met klantgegevens. Sindsdien wordt Odido door drie toezichthouders onderzocht, waaronder de ACM die de zorgplicht uit de Telecommunicatiewet toetst. Die onderzoeken lopen nog. De phishing die uit het lek voortkomt wacht daar niet op.
Het meeste gestolen materiaal ligt nog ongebruikt
Wat opvalt is niet wat de afzenders gebruikten, maar wat ze lieten liggen. Geen adres, geen telefoonnummer, geen IBAN. Tien berichten zetten het e-mailadres zelf als aanhef bovenaan, letterlijk "Geachte odido@". De rest hield het op "Geachte heer/mevrouw" of begon zonder aanhef. Slechts één bericht ging verder: een ABN AMRO-imitatie van 1 juli die de ontvanger met voorletter en achternaam aansprak.
Dat verschil is te verklaren. Mogelijk zijn de e-mailadressen uit het volledige databestand gehaald en apart doorverkocht aan andere criminelen, oppert ethisch hacker Rick Verdoes van Hackify tegenover NU.nl, dat de bevindingen verifieerde. Gerichtere campagnes of andere aanvallen kunnen dus nog komen. Odido laat weten klanten te waarschuwen voor verdachte mail en sms, en biedt klanten van Odido en dochtermerk Ben twee jaar gratis digitale bescherming die ook phishinglinks blokkeert.
De stilte na 3 juli is geen eindstreep, maar de bovenkant van een eerste, goedkope golf. Vijf maanden lang verraadde vrijwel elk bericht zichzelf met een aanhef die niemand aansprak. De namen, woonadressen, IBAN's en klantenservice-aantekeningen liggen nog op dezelfde plek als die e-mailadressen. Wie ze samenvoegt, haalt precies het kenmerk weg waaraan je medewerkers een phishingmail nu nog herkennen.
Veelgestelde vragen
Phishing die je mensen herkennen
Een lek van maanden geleden blijft binnendruppelen in de inbox van je team, en meestal is de mail zelf niet het probleem maar het proces erachter. Ik denk mee over dat proces, ontwerp de controles en bouw en automatiseer ze in je eigen systemen, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

