Uniciteit schreef op vrijdag 27 februari 2026 @ 16:57:
Als deze groep er inderdaad om bekend staat dat ze niet publiceren na betaling, dan had Odido dat moeten doen. Aan de NOS had de hackersgroep laten weten dat ze met €500.000 akkoord zouden gaan.
Tja, hoeveel omzet levert de gemiddelde Odido klant per jaar op? €700?
Er hoeven dan maar 715 klanten te vertrekken en dan zitten ze al aan een structureel jaarlijks omzetverlies van €500.000.
Lijkt me dat ze dit geintje waarbij nu ook daadwerkelijk gegevens uitlekken ze uiteindelijk een veelvoud aan klanten gaat kosten.
Nog even los van de extreem beroerde communicatiestrategie… alsof ze een lijst hadden gemaakt met “dit moeten we vooral niet doen” en vervolgens toch ieder ding op die lijst zijn aan het afvinken.
Het mooie van betalen is dat je zelf financieel het gevolg van je kwetsbaarheid duidelijk voelt. Die kwetsbaarheid was blijkbaar nog bekend ook want Salesforce is specialiteit van deze groepering.
Door niet te betalen verleggen ze de schade naar de klanten. Die zijn of worden boos op Odido. Ze gaan ook klanten verliezen, en ze willen weten/meten hoeveel. Dat kan ze in de toekomst vertellen of ze wel of niet gaan betalen @
rr7r dus daar zit een mogelijk belang voor jou als (ex-klant).
Als de groep alsnog publiceert, dan is dat schadelijk voor hun eigen imago. Dan slopen ze hun eigen business model, van hun en hun peers (die in dezelfde 'business' zitten). Moet je niet willen. Het kan overigens wel een exit strategie zijn.
Ben je
voor losgeld betalen, dan is dit een goede reden om weg te gaan bij Odido. Of je daar dan eerlijk over moet zijn, @
rr7r, dat is afhankelijk van je belang.
Ben je
tegen losgeld betalen, dan is dit een goede reden om klant te blijven bij Odido.
Ik sta er persoonlijk genuanceerd in. Ik neigde vroeger naar niet betalen, ook niet onderhandelen met een terrorist of gijzelnemer enz. maar dat is makkelijk gezegd als je geen partij bent. ik sta daar tegenwoordig genuanceerder in.
Persoonlijk vind ik 500k EUR op 6M klanten een lachertje qua prijs. Als de bende een goede naam heeft (dat ze niet publiceren na betaling) dan zou ik toch overwegen om
wel te betalen.
En ik vind Odido's communicatie in deze kwestie bovendien vrij zwak. Hun mea culpa was vooral slachtofferrol geschreven door marketing/legal. Op zich slim omdat je weet dat de tegenpartij jou als verantwoordelijk probeert te houden... maar dat zijn ze ook. Odido is verantwoordelijk voor hun beveiliging. Odido had schade kunnen voorkomen, zowel voor als na de hack. Of dat rate limiting gebrek aan Salesforce ligt weet ik trouwens niet maar ook op een API kun je rate limiting configureren (W.T.F. zou ik altijd doen bij een openbare API, alleen al tegen DoS).
Wat betreft het traceren van het geld. Het is cryptocurrency. De betaling gaat in het openbaar, en de geldstromen zijn te volgen. Dat adres komt in een blacklist te staan, en alle stromen van of naar dat adres worden gevolgd. Vaak blijft zo'n wallet lange tijd cold. Hangt er ook een beetje van af of men krap bij kas zit, en waar men zich in de wereld bevindt. Bij Financiën en politie o.a. werken mensen die die stromen kunnen volgen. Ja, natuurlijk adviseert politie om niet te betalen. Scheelt ze werk, en ze willen dit business model slopen, maar ze hebben een substantieel ander belang (en alles van hun medewerkers is al recent gelekt

).
Deze dataset is zeer recent, oude klanten zijn eruit te filteren, en het is te cross referencen aan andere datasets. Dat maakt het waardevol.