Uitzending toont eerdere pogingen die collega's wel meldden
Het fragment is maandagavond uitgezonden. Te horen is een Nederlandssprekende man die op vriendelijke, geruststellende toon met Odido-medewerkers praat, met uitspraken als "dit duurt vijftien seconden en dan zijn de problemen opgelost" en "één seconde, ik roep even iemand erbij", zo tekende NU.nl uit de uitzending op. De kop 'Probleem is zo opgelost' die daarna rondging, vat dat gesprek samen en is geen letterlijk citaat uit de opname. Belangrijker is wat de reconstructie liet zien: de beller had al meerdere keren eerder naar Odido gebeld, en andere medewerkers meldden die gesprekken wél bij de beveiligingsafdeling van het bedrijf, tot het bij deze medewerkster lukte en zij na haar inloggegevens ook de verificatiecode doorgaf. "Toen stonden alle deuren open", zegt de politiewoordvoerder in de uitzending, die de werkwijze "heel gewiekst" noemt. ShinyHunters mailde twee dagen na de geslaagde hack dat het miljoenen klantgegevens had, en vroeg een miljoen euro losgeld om publicatie te voorkomen. Het opsporingsbericht bij de zaak (nummer PL2600-LOHAA26005) voegt aan het signalement toe dat de beller het stopwoord 'hoor' gebruikt. Voor een servicedesk verschuift daarmee de les naar de route na de melding. De waarschuwing lag al binnen de muren van Odido; een signaal dat niet binnen dezelfde dienst terugkomt bij de collega's aan de telefoon stopt de volgende poging niet.
De politie laat de stem van de verdachte achter de Odido-hack maandagavond horen in Opsporing Verzocht, meldt het onderzoeksteam, nadat de man geen gehoor gaf aan de oproep om zichzelf te melden. De uitzending begint om 21.15 uur op NPO 2.
Het fragment dat vanavond klinkt is het startpunt van de grootste Nederlandse datadiefstal van dit jaar: een telefoontje naar de klantenservice van Odido, in februari, waarin een man zich voordeed als collega van de IT-afdeling. Voor elke organisatie met een helpdesk of servicedesk maakt die opname pijnlijk concreet wat een aanvaller aan de telefoon nodig heeft. Geen technisch lek, geen gekloonde stem, maar een geloofwaardig verhaal en het juiste jargon.
De politie beschrijft een beller met ict-kennis
"De man praat keurig Nederlands en heeft wel een aantal opvallende klanken en kenmerken in zijn stem die hem misschien herkenbaar maken, zeker voor zijn familie, vrienden en bekenden", zegt Thomas Aling, woordvoerder van de Eenheid Landelijke Opsporing en Interventies. Wat het onderzoeksteam vooral opvalt, is dat de beller vrij specifiek Engelstalig jargon gebruikt en daardoor betrouwbaar overkomt op de medewerkster van het callcenter. Mogelijk heeft hij zelf op zo'n afdeling gewerkt, of weet hij op een andere manier hoe het er daar aan toe gaat.
Voordat de opname de lucht in ging, liet de politie er een stemdeskundige naar luisteren. Die concludeerde dat het om een echte stem gaat en niet om een door AI gegenereerde stem, aldus Aling.
Van een telefoontje naar zes miljoen klantgegevens
De beller zei dat er een probleem opgelost moest worden, waarna een medewerker van de klantenservice hem onbedoeld toegang gaf tot een intern systeem. In de reconstructie van security.nl logde die medewerker in op een phishingsite, waarna de aanvallers de inloggegevens van het account konden buitmaken en daarmee de omgeving met klantdata bereikten.

Daarna sloeg afpersingsgroep ShinyHunters toe. De privegegevens van meer dan zes miljoen huidige en voormalige Odido-klanten kwamen in handen van de groep, die losgeld eiste. Odido weigerde te betalen, waarna de database op het darkweb belandde. Dat de beller vermoedelijk een Nederlander is, maakte het onderzoeksteam in juli al bekend op basis van diezelfde opname: de analyse wees op een echt, onvervormd mens dat een klantenservicemedewerker de tweetrapscodes afhandig praatte.
Waarom de publicatie nu pas volgt
De politie heeft het geluidsfragment al maanden in bezit en hoopte aanvankelijk dat publicatie niet nodig zou zijn. De oproep van juli aan de beller om zich te melden bleef onbeantwoord en nieuwe aanknopingspunten kwamen er niet. Wie de stem herkent, kan tijdens en na de uitzending terecht op politie.nl/odido om, desgewenst anoniem, informatie door te geven.
Er was geen AI nodig om de helpdesk te passeren
Juist het oordeel van de stemdeskundige haalt deze zaak uit de deepfake-hoek. De aanvaller had geen stemkloon nodig om langs de verificatie van een groot telecombedrijf te komen. Politie en Openbaar Ministerie beschreven begin september hetzelfde patroon in het Cybercrimebeeld Nederland 2026: jonge, westerse daders die toegang tot bedrijfssystemen vooral via menselijke manipulatie realiseren, met e-mail, chat en telefoon als kanaal.
Alles wat de medewerkster in februari hoorde, kon de beller zelf sturen: het verhaal, de urgentie, de vaktermen, de stem. Wat hij niet kon sturen, is een terugbelnummer uit de eigen personeelsadministratie, een bevestiging via een tweede kanaal, of een afspraak dat toegang en wachtwoordresets nooit in hetzelfde gesprek worden verleend. Op dat verschil draait deze zaak, en het is het enige deel van het gesprek dat een organisatie vooraf zelf vastlegt.
Vier onderzoeken en een massaclaim lopen door
Het strafrechtelijk onderzoek is niet het enige spoor. De Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur kijken of Odido gegevens van oud-klanten te lang bewaarde, en de ACM sloot in juli aan als derde toezichthouder die toetst of de beveiliging van klantgegevens voldeed aan de zorgplicht uit de Telecommunicatiewet. Voor een massaclaim meldden zich inmiddels honderdduizenden mensen aan. Odido zegt klanten niet te compenseren, omdat niet zou zijn vastgesteld dat het bedrijf regels overtrad.
Dat een onderzoek van deze omvang na zeven maanden uitkomt bij een televisieoproep, zegt iets over hoe dun het digitale spoor is. De servers zijn offline, de dataset staat op het darkweb en het meest onderscheidende bewijsstuk dat overblijft is de stem van een man die belde. Die stem bestaat alleen omdat dat ene gesprek werd opgenomen. Het moment waarop de hele aanval nog te stoppen was, lag in datzelfde gesprek.
Veelgestelde vragen
Verificatie vastleggen in je proces
Een servicedesk die onder tijdsdruk moet inschatten wie er belt, is eerst een procesvraag en pas daarna een securityvraag. Ik denk met je mee over hoe die stap eruit moet zien, ontwerp hem en bouw hem in je eigen systemen in, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

