Een man voert een telefoongesprek achter zijn laptop in een schemerig kantoor.
Nieuws9 juli · 10:143 min leestijd

Politie vermoedt Nederlandse daders achter Odido-hack

De politie ziet sterke aanwijzingen dat Nederlandse criminelen achter de Odido-hack zitten, op basis van een opgenomen telefoongesprek. De inbraak begon niet met een technisch lek, maar met een oplichter aan de telefoon.

De politie heeft sterke aanwijzingen dat Nederlandse criminelen achter de grote Odido-hack van begin februari zitten. Die conclusie steunt op een opgenomen telefoongesprek waarin een Nederlandssprekende oplichter zich voordeed als ict'er van Odido, maakte het onderzoeksteam in een tussentijdse update bekend.

Voor organisaties die klant zijn bij Odido of met een vergelijkbare telecom- of SaaS-leverancier werken, verschuift deze dader-aanwijzing de dreigingsinschatting. De inbraak begon niet met een technisch lek. De aanvaller praatte een klantenservicemedewerker de tweetrapscodes afhandig en drong daarmee de Salesforce-omgeving binnen waarin Odido zijn klantgegevens beheert. De zwakste schakel zat aan de balie, niet in de firewall.

Het logo van telecomprovider Odido, waar begin februari 6,2 miljoen klantgegevens werden buitgemaakt. (Bron: Odido / Wikimedia Commons, CC BY-SA 4.0)
Het logo van telecomprovider Odido, waar begin februari 6,2 miljoen klantgegevens werden buitgemaakt. (Bron: Odido / Wikimedia Commons, CC BY-SA 4.0)

De stem is van een echt mens

De politie liet de opname analyseren en concludeert dat er een echt, onvervormd mens spreekt. "We kunnen AI nooit helemaal uitsluiten, maar alles wijst op een Nederlander", aldus een rechercheur. De politie vraagt de man zich te melden en dreigt zijn stem openbaar te maken als hij dat binnen enkele weken niet doet. Ook zijn meerdere servers offline gehaald waarmee de daders de buitgemaakte data verspreidden. Het onderzoek duurt naar verwachting nog maanden.

Waarom de menselijke stem opvalt

In een eerdere FLOH-analyse van de Odido-inbreuk, waarbij 6,2 miljoen klantgegevens werden buitgemaakt, gold vishing met AI-gekloonde stemmen nog als het schrikbeeld voor de volgende aanvalsgolf. Deze zaak laat iets ongemakkelijkers zien: er was geen AI-truc nodig. Een gewone menselijke oplichter met een geloofwaardig verhaal was genoeg om een helpdesk voorbij de tweetrapsbeveiliging te praten.

Wat dit betekent voor je eigen organisatie

De aanwijzing verandert niets aan wat er al gelekt is, maar wel aan hoe je het risico inschat. Zolang een medewerker onder tijdsdruk een beller kan vertrouwen die klinkt als een collega, is je klantsysteem net zo kwetsbaar als je zwakste verificatie. Het kabinet werkt inmiddels aan een handelingskader dat voorschrijft wat organisaties na een groot datalek aan gedupeerden moeten communiceren, met de Odido-hack als directe aanleiding. Dat regelt de nasleep. De inbraak zelf voorkom je een stap eerder: bij de vraag wie zich telefonisch toegang tot je CRM of SaaS mag verschaffen, en hoe je dat controleert voordat er een code over de lijn gaat.

Dat de politie nu dreigt de stem van de dader vrij te geven, laat zien hoe weinig sporen er verder liggen. Voor organisaties zit de echte les niet in die stem, maar in de balie die hem geloofde.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veilig grip op je klantdata

Een datalek begint vaak bij de zwakke schakel tussen je systemen en de mensen die erbij kunnen. Ik denk mee, ontwerp en bouw de koppelingen en automatisering rond je klantdata, self-hosted waar dat kan, zodat jij bepaalt wie waarbij mag.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Mag een app je BSN vragen? Bijna nooit, en elk extra veld is jouw aansprakelijkheid
Inzicht
9 min

28 jul 21:00

Mag een app je BSN vragen? Bijna nooit, en elk extra veld is jouw aansprakelijkheid

Zelfs de Belastingdienst, die het BSN bij wet mag gebruiken, moet ermee stoppen waar het niet nodig is. Welke identiteitsgegevens je app uitvraagt is geen technisch detail, maar de grootste knop op je eigen aansprakelijkheid.

ACM onderzoekt databescherming bij Odido na datalek
Nieuws
4 min

14 jul 00:10

ACM onderzoekt databescherming bij Odido na datalek

De ACM begint als derde toezichthouder een onderzoek naar de databescherming bij Odido, na het datalek van 6,2 miljoen klanten. Voor elk bedrijf met een klantenbestand verschuift de lat naar aantoonbaar passende maatregelen.

VIB-impactmatrix per werkplek: van leverancierswijziging naar vrijgave
Gids
Uitgebreide gids18 min

11 sep 09:00

VIB-impactmatrix per werkplek: van leverancierswijziging naar vrijgave

Vertaal een gewijzigde leveranciersversie per product naar de juiste werkplek, taak en instructie. Met impactklassen, menselijke HSE-vrijgave en archiefbewijs dat laat zien waarom je wel of niet publiceerde.

Accenture en Google Cloud bouwen groep van 1.000 AI-engineers
Nieuws
4 min

8 sep 16:47

Accenture en Google Cloud bouwen groep van 1.000 AI-engineers

Accenture en Google Cloud bouwen een 1.000-koppige groep engineers rond Gemini Enterprise. De stap maakt AI-implementatie een concrete inkoopkeuze voor organisaties die van experiment naar productie willen.

Schoonmaakbedrijf: van uren per locatie naar een kloppende factuur per contract
Gids
Uitgebreide gids14 min

2 sep 09:00

Schoonmaakbedrijf: van uren per locatie naar een kloppende factuur per contract

Aan het eind van de maand weten wie waar hoe lang stond, of dat binnen de contractnorm past en welk meerwerk je mag doorbelasten. Met de drie beslissingen die je neemt voordat welk pakket dan ook helpt.

Nvidia praat over 14 miljard dollar voor Hugging Face, waarvan 1 miljard voor personeelsbehoud
Nieuws
4 min

2 sep 04:09

Nvidia praat over 14 miljard dollar voor Hugging Face, waarvan 1 miljard voor personeelsbehoud

Bloomberg meldt vergevorderde gesprekken over een deal van circa 14 miljard dollar: 12,9 miljard koopsom plus ongeveer 1 miljard om personeel te houden. Getekend is er nog niets.