Een mailicoon op een telefoonscherm met zes ongelezen meldingen.
Nieuws30 juli · 18:284 min leestijd

Gelekte Odido-adressen krijgen 61 phishingmails in 150 dagen

Beveiligingsbedrijf Hackify volgde twee e-mailadressen uit het Odido-datalek en telde in 150 dagen 61 phishingmails, verdeeld over ongeveer dertig campagnes. De rijkste gelekte gegevens bleven daarbij vrijwel ongebruikt.

Gelekte e-mailadressen uit het Odido-datalek kregen in 150 dagen 61 phishingmails, blijkt uit onderzoek van beveiligingsbedrijf Hackify, dat twee adressen uit de dataset vanaf 1 maart volgde. Achter die 61 berichten zitten naar schatting dertig afzonderlijke campagnes.

Het lek van februari is daarmee geen afgesloten dossier maar een voorraad die criminelen maanden later nog aanspreken. In de eerste tranche die op het dark web verscheen zaten naast 430.000 personen ook gegevens van 290.000 bedrijven en 275.000 IBAN's, stelde RTL Nieuws vast na analyse van het bestand. Staat een zakelijk mailadres van je organisatie in die dataset, dan circuleert het inmiddels vijf maanden bij wisselende afzenders. De lokkers die daarop binnenkomen zijn precies de zakelijke: de KVK, je bank, een incassobrief, een energiesubsidie.

Eén adres per dienst maakt de herkomst meetbaar

Twee medewerkers van Hackify zaten zelf in de dataset. Allebei gebruiken zij een catch-all-domein waarop elke organisatie een eigen adres krijgt volgens het patroon organisatie@eigendomein. Het ene adres was alleen bij Odido achtergelaten, het andere alleen bij het overgenomen merk Tele2. Elk bericht dat daar sindsdien binnenkomt is dus herleidbaar tot dit ene datalek, een meting die de meeste slachtoffers nooit kunnen doen.

De teller kwam uit op 32 mails op het Odido-adres en 29 op het Tele2-adres. Het eerste bericht lag er op 12 maart, elf dagen nadat de volledige dataset op het dark web was gezet.

Bank, KVK en incasso voeren de lijst aan

Staafdiagram van Hackify met het aantal phishingmails per categorie op beide gelekte adressen. Bank en KVK staan bovenaan. (Bron: Hackify)
Staafdiagram van Hackify met het aantal phishingmails per categorie op beide gelekte adressen. Bank en KVK staan bovenaan. (Bron: Hackify)

Hackify clusterde alle berichten in categorieën. Op het Odido-adres was bankphishing de grootste groep met negen mails, gevolgd door energie- en subsidieregelingen met zeven en cadeaukaarten of prijzen met zes. Op het Tele2-adres stond KVK-phishing bovenaan met zeven berichten, daarna pakketbezorging met vijf en incasso of overheid met vier.

Eén categorie deed zich voor als Odido zelf, en die kwam alleen op het Tele2-adres binnen. Die mails laadden hun afbeeldingen rechtstreeks van de echte servers van Odido en werden verstuurd vanaf een zakelijk mailadres in Turkije, vermoedelijk een gekaapt account. Het Nederlands was doorgaans in orde; in opmaak en tekst zaten wel de bekende sporen van AI-generatie.

De piek lag in juni, daarna viel het stil

Staafdiagram van Hackify met phishingmails per week op beide gelekte adressen, met markeringen op 12 februari, 1 maart en 29 juli. (Bron: Hackify)
Staafdiagram van Hackify met phishingmails per week op beide gelekte adressen, met markeringen op 12 februari, 1 maart en 29 juli. (Bron: Hackify)

De drukste week was die van 22 juni, met zeven berichten op het Odido-adres. Na 3 juli kwam er op geen van beide adressen nog iets binnen. Van de 61 mails raakten er 28 allebei de adressen en 33 maar één van de twee. Dat wijst erop dat de buitgemaakte adressen in verschillende selecties rondgaan, niet als één vaste verzendlijst.

De inbraak zelf begon niet met een technisch lek. De aanvaller praatte een klantenservicemedewerker de tweetrapscodes afhandig en kwam zo in de Salesforce-omgeving met klantgegevens. Sindsdien wordt Odido door drie toezichthouders onderzocht, waaronder de ACM die de zorgplicht uit de Telecommunicatiewet toetst. Die onderzoeken lopen nog. De phishing die uit het lek voortkomt wacht daar niet op.

Het meeste gestolen materiaal ligt nog ongebruikt

Wat opvalt is niet wat de afzenders gebruikten, maar wat ze lieten liggen. Geen adres, geen telefoonnummer, geen IBAN. Tien berichten zetten het e-mailadres zelf als aanhef bovenaan, letterlijk "Geachte odido@". De rest hield het op "Geachte heer/mevrouw" of begon zonder aanhef. Slechts één bericht ging verder: een ABN AMRO-imitatie van 1 juli die de ontvanger met voorletter en achternaam aansprak.

Dat verschil is te verklaren. Mogelijk zijn de e-mailadressen uit het volledige databestand gehaald en apart doorverkocht aan andere criminelen, oppert ethisch hacker Rick Verdoes van Hackify tegenover NU.nl, dat de bevindingen verifieerde. Gerichtere campagnes of andere aanvallen kunnen dus nog komen. Odido laat weten klanten te waarschuwen voor verdachte mail en sms, en biedt klanten van Odido en dochtermerk Ben twee jaar gratis digitale bescherming die ook phishinglinks blokkeert.

De stilte na 3 juli is geen eindstreep, maar de bovenkant van een eerste, goedkope golf. Vijf maanden lang verraadde vrijwel elk bericht zichzelf met een aanhef die niemand aansprak. De namen, woonadressen, IBAN's en klantenservice-aantekeningen liggen nog op dezelfde plek als die e-mailadressen. Wie ze samenvoegt, haalt precies het kenmerk weg waaraan je medewerkers een phishingmail nu nog herkennen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Phishing die je mensen herkennen

Een lek van maanden geleden blijft binnendruppelen in de inbox van je team, en meestal is de mail zelf niet het probleem maar het proces erachter. Ik denk mee over dat proces, ontwerp de controles en bouw en automatiseer ze in je eigen systemen, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

ACM onderzoekt databescherming bij Odido na datalek
Nieuws
4 min

14 jul 00:10

ACM onderzoekt databescherming bij Odido na datalek

De ACM begint als derde toezichthouder een onderzoek naar de databescherming bij Odido, na het datalek van 6,2 miljoen klanten. Voor elk bedrijf met een klantenbestand verschuift de lat naar aantoonbaar passende maatregelen.

Koude acquisitie na de opt-in wet van 2026: zo leg je toestemming aantoonbaar vast in je CRM
Gids
Uitgebreide gids10 min

8 jul 13:03

Koude acquisitie na de opt-in wet van 2026: zo leg je toestemming aantoonbaar vast in je CRM

Sinds 1 juli 2026 vervalt de klantrelatie als reden om te bellen: je hebt vooraf aantoonbare toestemming nodig. Een stappenplan om opt-in vast te leggen in je CRM, je koude lijst te filteren en je acquisitie om te bouwen.

De Odido Data-inbreuk: Een Diepgaande Analyse van AI-gedreven Cyberdreigingen en Preventiestrategieën
Inzicht
8 min

20 feb 20:06

De Odido Data-inbreuk: Een Diepgaande Analyse van AI-gedreven Cyberdreigingen en Preventiestrategieën

Een analyse van de Odido data-inbreuk (6,2 miljoen getroffenen). Dit artikel onderzoekt de risico's van Automated Social Engineering, de impact van AI op cybercriminaliteit en biedt strategische preventiekaders voor moderne organisaties.

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace
Gids
Uitgebreide gids16 min

25 jul 09:00

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace

Welke apps hebben eigenlijk toegang tot je mail en bestanden? Deze gids loopt het exacte klikpad in Microsoft 365 en Google Workspace langs, met een uitrolvolgorde die voorkomt dat je maandagochtend je koppelingen sloopt.

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps
Nieuws
4 min

14 jul 02:09

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps

ShinyHunters kaapt Salesforce-data door medewerkers telefonisch een frauduleuze OAuth-app te laten goedkeuren, meldt Microsoft. De aanval omzeilt wachtwoorden en MFA volledig, want het slachtoffer geeft de toegang zelf. Elk bedrijf op SaaS moet nu zijn app-toestemmingen controleren.

Vier zaken, één beweging: de AP neemt de datastromen van het AI-tijdperk onder handen
Signaal
6 min

4 jul 18:06

Vier zaken, één beweging: de AP neemt de datastromen van het AI-tijdperk onder handen

Uber, Yango, Odido, tien gemeenten. Los zijn het losse boetes, samen laten ze zien hoe de Autoriteit Persoonsgegevens de datastromen van het AI-tijdperk onder handen neemt. En waar dat jou raakt.