Bij een grote hack denk je aan een hoodie, groene cijfers op een zwart scherm en een supercomputer die wachtwoorden kraakt. De Odido-hack begon met een telefoontje. Een man belde de klantenservice, deed zich voor als collega van IT en kreeg een medewerker zo ver dat die inlogde op een nagemaakte pagina. Daarna lagen de gegevens van miljoenen mensen op straat. Als het bij een telecomreus zo makkelijk gaat, hoe zit het dan met dat ene wachtwoord dat jij overal gebruikt?
Wat er bij Odido gebeurde
In februari 2026 maakte Odido bekend dat criminelen toegang hadden gehad tot een klantcontactsysteem met gegevens van 6,2 miljoen accounts, ook van klanten van Ben. Het ging onder meer om naam, adres, telefoonnummer, e-mailadres, rekeningnummer, geboortedatum en nummers van identiteitsbewijzen. Volgens Odido waren wachtwoorden, belgegevens en factuurgegevens niet betrokken.
De hackersgroep ShinyHunters eiste losgeld, volgens de NOS eerst zo'n miljoen euro en later 500.000 euro. Odido weigerde te betalen. Daarop publiceerden de criminelen de data. Begin maart stond volgens een analyse van de NOS alles online: gegevens van minstens 6,5 miljoen personen en 600.000 bedrijven, ruim 5 miljoen nummers van ID-bewijzen en bij meer dan 44.000 klanten notities van de klantenservice.
Geen supercomputer, maar een telefoontje
De politie heeft in Opsporing Verzocht laten zien hoe de beller te werk ging. Een Nederlandssprekende man belde de klantenservice en deed zich voor als collega van de IT-afdeling. Hij strooide zo met IT-jargon dat de medewerker dacht dat hij echt een collega aan de lijn had. Via de gegevens die hij doorgaf, kwam de medewerker op een nagebouwde inlogpagina. Daar vulde die gebruikersnaam en wachtwoord in, en daarna kreeg de beller ook nog de verificatiecode.
Dat is het pijnlijke deel: er zat wél een extra beveiligingsstap op, en die werd gewoon meegegeven. De politie heeft de stem van de beller openbaar gemaakt en zoekt in de Odido-zaak nog naar meer aanwijzingen.
De verdachte: wat we wel en niet weten
Eind september kwam er nieuws. De politie heeft op 15 september een 24-jarige Amsterdammer aangehouden die ervan wordt verdacht een rol te spelen binnen ShinyHunters. Hij wordt verdacht van deelname aan een criminele organisatie. Volgens bronnen van de NOS gaat het om Pepijn van der S., die in 2023 al werd veroordeeld voor onder meer afpersing en het hacken van bedrijven. De raadkamer van de rechtbank Rotterdam besloot dat hij nog minstens 90 dagen in voorarrest blijft.
Belangrijk: de politie zegt nadrukkelijk dat hij níet is aangehouden in het onderzoek naar de Odido-hack. Welke rol hij binnen ShinyHunters zou hebben, is volgens de politie nog onduidelijk. Hij is in deze zaak nergens voor veroordeeld en geldt als onschuldig zolang de rechter niet anders beslist. “Ze hebben de Odido-hacker”? Dat weten we dus niet.
Waarom jouw wachtwoord er tóch toe doet
Er zijn geen wachtwoorden gelekt, dus wat maakt het uit? Veel. Met je naam, adres, klantnummer en geboortedatum kunnen oplichters een veel geloofwaardiger bericht sturen, waarschuwde de techredactie van de NOS al op de dag dat de hack bekend werd.
En dat gebeurde. De Fraudehelpdesk kreeg meldingen van neptelefoontjes uit naam van Odido over “compensatie” voor het datalek. Mensen kregen daarna een sms met een code die ze moesten voorlezen. Bij sommigen werd daarmee een e-sim geactiveerd, bij anderen namen oplichters het Odido-account over. Bij één melder werd ook de e-mail gehackt, waarna nieuwe abonnementen werden afgesloten.
Zie je het patroon? Iemand belt, klinkt overtuigend, en jij geeft zelf de sleutel. En als je mailadres gekraakt wordt en je overal hetzelfde wachtwoord hebt, valt alles om. Ook als dat wachtwoord de naam van de hond is, met een 1 erachter.
Wat ik nu echt zou doen
Geen perfectie, wel de basis. Met de inlogtips van Veiliginternetten.nl, de voorlichtingscampagne van de overheid, kom je al ver:
- Een uniek wachtwoord per account, minstens 12 tekens. Liever een wachtwoordzin.
- Een wachtwoordmanager, zodat je die wachtwoorden niet hoeft te onthouden.
- Inloggen in twee stappen overal waar het kan. Begin bij je e-mail, want daarmee reset je de rest.
- Passkeys waar het kan. Een passkey werkt alleen voor één website of app, waardoor een nagemaakte pagina er niets mee kan.
- Bewaar je herstelcodes op papier, op een veilige plek.
En de belangrijkste, gratis regel: geef nooit een code door die je per sms krijgt. Odido belt je niet over compensatie, schrijft de Fraudehelpdesk. Hang op en bel zelf terug via het nummer dat je kent.
Eerlijk is eerlijk
Het is te makkelijk om alles bij ons neer te leggen. Het lek zat bij een bedrijf. De Autoriteit Persoonsgegevens vroeg Odido om opheldering over klantgegevens die te lang zouden zijn bewaard, en politie en OM vragen bedrijven om meer werk te maken van hun digitale veiligheid. Terecht. Maar zolang dat niet perfect gaat, ben jij de laatste deur. Die kun je op slot doen.

Plaats een reactie