Twee redactieleden van Hackify zaten in de gestolen Odido-dataset en gebruiken per dienst een uniek e-mailadres. Daardoor is elke phishingmail herleidbaar tot dat ene lek. In 150 dagen tijd kwamen er 61 binnen en de cijfers laten een verrassend patroon zien.
Bij de cyberaanval op Odido in februari 2026 kwamen de gegevens van 6,2 miljoen accounts in verkeerde handen. Volgens deskundigen een van de grootste datalekken ooit in Nederland. Sinds 1 maart staat de volledige buit op het dark web. Iedereen die weet waar hij moet zoeken, kan erbij.
De ene alias was alleen bij Odido achtergelaten, de andere alleen bij het overgenomen merk Tele2. Elke phishingmail die er binnenkomt, valt daardoor rechtstreeks terug te leiden naar dit lek. De hack zelf verliep via phishing en een telefoontje namens de IT-afdeling. Zo kwam de criminele groep ShinyHunters binnen in de Salesforce-omgeving van Odido. Toen de provider weigerde te betalen, publiceerde de groep de data. Het OM en Team High Tech Crime onderzoeken de zaak nog, waarbij sterke aanwijzingen naar Nederlandse daders wijzen.
Tientallen mails, een duidelijk patroon
In de 150 dagen na de publicatie kwamen er 61 phishingmails binnen: 32 op het Odido-adres en 29 op het Tele2-adres. Beide aliassen kregen dus ongeveer evenveel ‘post’. Ook per week ontliepen ze elkaar weinig. Wat vooral opvalt, is hoe snel het begon. Het eerste bericht kwam al binnen op 12 maart, elf dagen na de dump van alle klantgegevens. Drie dagen later verscheen de eerste nepmail ook op het tweede adres. Na 3 juli viel het echter ineens helemaal stil en een specifieke reden is daarvoor niet bekend.
Persoonsgegevens nauwelijks gebruikt
Bij de hack ging het om veel meer dan e-mailadressen. RTL Nieuws trof in de dataset 275.000 IBAN’s aan, plus klantnotities over aanmaningen en bewind. De verwachting was dat phishingmails die gegevens zouden inzetten om geloofwaardiger over te komen. Dat gebeurde vrijwel niet. =
Tien berichten zetten het e-mailadres als aanhef bovenaan, letterlijk “Geachte odido@…”. De rest hield het op “Geachte heer/mevrouw” of begon zonder aanhef. Slechts één mail ging verder: op 1 juli kwam een ABN AMRO-imitatie binnen die opende met voorletter en achternaam van het slachtoffer.

De categorieën waren vooral de usual suspects: KVK-phishing, banken en pakketbezorgers. Een specifieke categorie viel op, namelijk phishing die zich voordeed als Odido zelf. Die kwam opvallend genoeg alleen binnen op het Tele2-alias. De afbeeldingen daarin werden rechtstreeks van de echte Odido-servers gehaald, terwijl het bericht van een zakelijk mailadres in Turkije kwam. In veel teksten waren bovendien de bekende sporen van AI zichtbaar, zoals em-dashes en gekleurde accentbalken.
Wisselende verzendlijsten
Van de 61 mails kwamen er 28 op allebei de adressen binnen. De overige 33 werden verstuurd naar het gebruikte mailadres bij Odido óf bij het Tele2-account. Achttien alleen naar het Odido-adres, vijftien alleen voor het Tele2-account. Dat wijst erop dat de gestolen adressen in verschillende selecties circuleren, en niet als een vaste lijst worden aangeboden en gebruikt.
Dat namen en IBAN’s nu nauwelijks worden ingezet, is geruststellend maar mogelijk tijdelijk. De gegevens blijven immers altijd beschikbaar. Zodra criminelen die combineren, kunnen de berichten persoonlijker worden, zoals bij spear phishing gebeurt. Dat is een gerichte cyberaanval waarbij hackers een specifiek persoon, een kleine groep of een organisatie als doelwit kiezen. In plaats van hele batches willekeurige e-mails te verzenden, wordt er groot onderzoek gedaan. Bronnen die daarbij gebruikt worden zijn onder andere social media of bedrijfswebsites. Vervolgens wordt er een gepersonaliseerde phishingmail opgesteld met allerlei details, wat moet zorgen dat mensen er vaker intrappen.
Dat de aanpak via phishing werkte, bleek al bij de oorspronkelijke inbraak. De Fraudehelpdesk zag na de dump het aantal aan Odido gekoppelde gevallen van identiteitsfraude in korte tijd oplopen.
Wat kun je zelf doen?
Gebruik voor elke dienst een uniek e-mailadres, zodat je sneller kunt ontdekken waar een lek vandaan komt. Klik bij waarschuwingen of prijzen niet op links in de mail, maar open de officiële website of app. Controleer het echte afzenderadres en gebruik waar mogelijk een wachtwoordmanager en passkeys. Voormalig klant van Odido, Ben of Tele2? Via onder andere Have I Been Pwned check je snel of gegevens in de dataset staan.