Een klantenservicemedewerker met een headset op werkt achter twee schermen in een kantoor.
Nieuws7 september · 14:104 min leestijd

Politie laat stem van Odido-hacker horen in Opsporing Verzocht

De politie zendt maandagavond de stem uit van de verdachte achter de Odido-hack. De opname komt uit het telefoontje naar de klantenservice waarmee de diefstal van zes miljoen klantgegevens begon.

Update · 8 september · 00:14

Uitzending toont eerdere pogingen die collega's wel meldden

Het fragment is maandagavond uitgezonden. Te horen is een Nederlandssprekende man die op vriendelijke, geruststellende toon met Odido-medewerkers praat, met uitspraken als "dit duurt vijftien seconden en dan zijn de problemen opgelost" en "één seconde, ik roep even iemand erbij", zo tekende NU.nl uit de uitzending op. De kop 'Probleem is zo opgelost' die daarna rondging, vat dat gesprek samen en is geen letterlijk citaat uit de opname. Belangrijker is wat de reconstructie liet zien: de beller had al meerdere keren eerder naar Odido gebeld, en andere medewerkers meldden die gesprekken wél bij de beveiligingsafdeling van het bedrijf, tot het bij deze medewerkster lukte en zij na haar inloggegevens ook de verificatiecode doorgaf. "Toen stonden alle deuren open", zegt de politiewoordvoerder in de uitzending, die de werkwijze "heel gewiekst" noemt. ShinyHunters mailde twee dagen na de geslaagde hack dat het miljoenen klantgegevens had, en vroeg een miljoen euro losgeld om publicatie te voorkomen. Het opsporingsbericht bij de zaak (nummer PL2600-LOHAA26005) voegt aan het signalement toe dat de beller het stopwoord 'hoor' gebruikt. Voor een servicedesk verschuift daarmee de les naar de route na de melding. De waarschuwing lag al binnen de muren van Odido; een signaal dat niet binnen dezelfde dienst terugkomt bij de collega's aan de telefoon stopt de volgende poging niet.

De politie laat de stem van de verdachte achter de Odido-hack maandagavond horen in Opsporing Verzocht, meldt het onderzoeksteam, nadat de man geen gehoor gaf aan de oproep om zichzelf te melden. De uitzending begint om 21.15 uur op NPO 2.

Het fragment dat vanavond klinkt is het startpunt van de grootste Nederlandse datadiefstal van dit jaar: een telefoontje naar de klantenservice van Odido, in februari, waarin een man zich voordeed als collega van de IT-afdeling. Voor elke organisatie met een helpdesk of servicedesk maakt die opname pijnlijk concreet wat een aanvaller aan de telefoon nodig heeft. Geen technisch lek, geen gekloonde stem, maar een geloofwaardig verhaal en het juiste jargon.

De politie beschrijft een beller met ict-kennis

"De man praat keurig Nederlands en heeft wel een aantal opvallende klanken en kenmerken in zijn stem die hem misschien herkenbaar maken, zeker voor zijn familie, vrienden en bekenden", zegt Thomas Aling, woordvoerder van de Eenheid Landelijke Opsporing en Interventies. Wat het onderzoeksteam vooral opvalt, is dat de beller vrij specifiek Engelstalig jargon gebruikt en daardoor betrouwbaar overkomt op de medewerkster van het callcenter. Mogelijk heeft hij zelf op zo'n afdeling gewerkt, of weet hij op een andere manier hoe het er daar aan toe gaat.

Voordat de opname de lucht in ging, liet de politie er een stemdeskundige naar luisteren. Die concludeerde dat het om een echte stem gaat en niet om een door AI gegenereerde stem, aldus Aling.

Van een telefoontje naar zes miljoen klantgegevens

De beller zei dat er een probleem opgelost moest worden, waarna een medewerker van de klantenservice hem onbedoeld toegang gaf tot een intern systeem. In de reconstructie van security.nl logde die medewerker in op een phishingsite, waarna de aanvallers de inloggegevens van het account konden buitmaken en daarmee de omgeving met klantdata bereikten.

Het logo van telecomprovider Odido, waar in februari 2026 de gegevens van ruim zes miljoen klanten werden buitgemaakt. Bron: Odido / Wikimedia Commons (CC BY-SA 4.0)
Het logo van telecomprovider Odido, waar in februari 2026 de gegevens van ruim zes miljoen klanten werden buitgemaakt. Bron: Odido / Wikimedia Commons (CC BY-SA 4.0)

Daarna sloeg afpersingsgroep ShinyHunters toe. De privegegevens van meer dan zes miljoen huidige en voormalige Odido-klanten kwamen in handen van de groep, die losgeld eiste. Odido weigerde te betalen, waarna de database op het darkweb belandde. Dat de beller vermoedelijk een Nederlander is, maakte het onderzoeksteam in juli al bekend op basis van diezelfde opname: de analyse wees op een echt, onvervormd mens dat een klantenservicemedewerker de tweetrapscodes afhandig praatte.

Waarom de publicatie nu pas volgt

De politie heeft het geluidsfragment al maanden in bezit en hoopte aanvankelijk dat publicatie niet nodig zou zijn. De oproep van juli aan de beller om zich te melden bleef onbeantwoord en nieuwe aanknopingspunten kwamen er niet. Wie de stem herkent, kan tijdens en na de uitzending terecht op politie.nl/odido om, desgewenst anoniem, informatie door te geven.

Er was geen AI nodig om de helpdesk te passeren

Juist het oordeel van de stemdeskundige haalt deze zaak uit de deepfake-hoek. De aanvaller had geen stemkloon nodig om langs de verificatie van een groot telecombedrijf te komen. Politie en Openbaar Ministerie beschreven begin september hetzelfde patroon in het Cybercrimebeeld Nederland 2026: jonge, westerse daders die toegang tot bedrijfssystemen vooral via menselijke manipulatie realiseren, met e-mail, chat en telefoon als kanaal.

Alles wat de medewerkster in februari hoorde, kon de beller zelf sturen: het verhaal, de urgentie, de vaktermen, de stem. Wat hij niet kon sturen, is een terugbelnummer uit de eigen personeelsadministratie, een bevestiging via een tweede kanaal, of een afspraak dat toegang en wachtwoordresets nooit in hetzelfde gesprek worden verleend. Op dat verschil draait deze zaak, en het is het enige deel van het gesprek dat een organisatie vooraf zelf vastlegt.

Vier onderzoeken en een massaclaim lopen door

Het strafrechtelijk onderzoek is niet het enige spoor. De Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur kijken of Odido gegevens van oud-klanten te lang bewaarde, en de ACM sloot in juli aan als derde toezichthouder die toetst of de beveiliging van klantgegevens voldeed aan de zorgplicht uit de Telecommunicatiewet. Voor een massaclaim meldden zich inmiddels honderdduizenden mensen aan. Odido zegt klanten niet te compenseren, omdat niet zou zijn vastgesteld dat het bedrijf regels overtrad.

Dat een onderzoek van deze omvang na zeven maanden uitkomt bij een televisieoproep, zegt iets over hoe dun het digitale spoor is. De servers zijn offline, de dataset staat op het darkweb en het meest onderscheidende bewijsstuk dat overblijft is de stem van een man die belde. Die stem bestaat alleen omdat dat ene gesprek werd opgenomen. Het moment waarop de hele aanval nog te stoppen was, lag in datzelfde gesprek.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Verificatie vastleggen in je proces

Een servicedesk die onder tijdsdruk moet inschatten wie er belt, is eerst een procesvraag en pas daarna een securityvraag. Ik denk met je mee over hoe die stap eruit moet zien, ontwerp hem en bouw hem in je eigen systemen in, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Politie en OM zien jonge westerse daders via social engineering binnenkomen
Nieuws
5 min

4 sep 10:09

Politie en OM zien jonge westerse daders via social engineering binnenkomen

Politie en OM zien een nieuwe generatie jonge, westerse cybercriminelen die via telefoon, chat en e-mail binnenkomt. Het Cybercrimebeeld Nederland 2026 verschuift de belangrijkste beveiligingsvraag naar de verificatie bij je eigen servicedesk.

De Bijenkorf waarschuwt klanten na hack bij logistieke partner
Nieuws
4 min

5 aug 14:13

De Bijenkorf waarschuwt klanten na hack bij logistieke partner

De Bijenkorf meldt een beveiligingsincident bij een logistieke partner: namen, contactgegevens en bestelgegevens van webshopklanten zijn mogelijk ingezien. De melding bij de Autoriteit Persoonsgegevens ligt bij het warenhuis, de inbraak zat bij de leverancier.

Gelekte Odido-adressen krijgen 61 phishingmails in 150 dagen
Nieuws
4 min

30 jul 18:28

Gelekte Odido-adressen krijgen 61 phishingmails in 150 dagen

Beveiligingsbedrijf Hackify volgde twee e-mailadressen uit het Odido-datalek en telde in 150 dagen 61 phishingmails, verdeeld over ongeveer dertig campagnes. De rijkste gelekte gegevens bleven daarbij vrijwel ongebruikt.

ACM onderzoekt databescherming bij Odido na datalek
Nieuws
4 min

14 jul 00:10

ACM onderzoekt databescherming bij Odido na datalek

De ACM begint als derde toezichthouder een onderzoek naar de databescherming bij Odido, na het datalek van 6,2 miljoen klanten. Voor elk bedrijf met een klantenbestand verschuift de lat naar aantoonbaar passende maatregelen.

De Odido Data-inbreuk: Een Diepgaande Analyse van AI-gedreven Cyberdreigingen en Preventiestrategieën
Inzicht
8 min

20 feb 20:06

De Odido Data-inbreuk: Een Diepgaande Analyse van AI-gedreven Cyberdreigingen en Preventiestrategieën

Een analyse van de Odido data-inbreuk (6,2 miljoen getroffenen). Dit artikel onderzoekt de risico's van Automated Social Engineering, de impact van AI op cybercriminaliteit en biedt strategische preventiekaders voor moderne organisaties.

Androidworld meldt datalek via Metabase bij ruim 5.000 accounts
Nieuws
4 min

10 sep 12:26

Androidworld meldt datalek via Metabase bij ruim 5.000 accounts

Androidworld meldt dat aanvallers via Metabase accountgegevens van ruim 5.000 gebruikers konden opvragen. De hashmethode is niet bekend. Het incident laat zien waarom toegangsrechten, wachtwoordrotatie en AVG-beoordeling samen horen.