"Nobody is very good at self-reflection, I'm afraid." -- Linus Torvalds. Kindprofielen zijn binnenkort weer beschikbaar.
Een maandje geleden zochten ze nog wel een Junior Cyber Security Specialist. Met een beetje pech viel die in de eerste week met de neus in de boter.Jerie schreef op vrijdag 27 februari 2026 @ 23:03:
Nog steeds heeft niemand weten te bevestigen of Odido iets van een SOC heeft. Ik heb er weinig vertrouwen in. Liefst zou ik onze contracten ontbinden. KPN is duur, maar heb ik meer vertrouwen in.
Met telnummer in bezit kun je gesprek initiëren met veel kennis over de mark. Met 10 sec audio stem heeft men al voice cloning (probeer maar met Voxtral).Drardollan schreef op vrijdag 27 februari 2026 @ 11:11:
[...]
Dat klopt. Maar vertel eens wat de boef hieraan heeft? In het ergste geval krijg jij een tijdschrift thuis en annuleer jij het abonnement en stuurt het tijdschrift terug. De betaling kan je eenvoudig storneren.
De boef heeft hier niets aan, hij kan het tijdschrift niet naar zijn eigen adres laten sturen. Want dat zou wel getuige van ultieme domheid natuurlijk.
Ik wacht oprecht nog op het eerste zinnige voorbeeld van wat een boefje zou kunnen met de gegevens uit dit datalek en wat hij/zij voor dit lek niet kon. Ik kan er oprecht geen bedenken.
Sterker nog, zou zomaar kunnen dat voice cloning onderdeel was van de aanval.
De dataset is groot qua omvang. Qua percentage van de bevolking, maar ook in de breedte qua hoeveelheid eigenschappen data. Bovendien is de data recent. Als de data waardeloos is, is het een extra bevestiging van de authenticiteit. Dat is het meest gunstige geval.
Als men voice cloning combineert met e.e.a. kun je nare aanvallen krijgen. Willen we daar nu echt over na gaan denken (ja). Maar ook hier delen, en boefjes op ideeën brengen? Lijkt me onverstandig. Ik heb hierboven een aanknopingspunt gegeven. Het enige dat je uitspraak bewijst, is een structureel gebrek aan creativiteit.
Ook die opmerking over verzenden of afsluiten in naam van ander. De termen katvanger en drop-off point lijken je vreemd. Vooral jongemannen zijn hier kwetsbaar voor. Die worden geronseld via Telegram. De pakkans is te laag want de politie heeft te weinig budget en mankracht. Komt nog bij dat ze niet eens meer Nederlands hoeven te spreken, of zich in Nederland hoeven te bevinden.
Daarnaast is sim swapping op de Pieter-Jan's en Thérèse's uit Bloemendaal ook weer stapje dichterbij gekomen. Dat kan middels SS7, heb je wereldwijd maar één corrupte provider nodig (Rusland, China, maar ook Servië, Hongarije, Kazachstan, India, en zelfs VS). Dat maakt voice cloning nog gevaarlijker. Als de arbeidskracht maar goedkoop is, en dat zijn ze. Sweatshop en klaar.
Het oplossen is rigoureus maar niet zo populair. Te beginnen met het aan banden leggen van cryptocurrency. Dat bestaat bij de gratie van exchanges. Nog afgezien van de ICO BS. Er is binnen locale jurisdictie geen enkele zuivere use-cases. Nul, is er niet.
"Nobody is very good at self-reflection, I'm afraid." -- Linus Torvalds. Kindprofielen zijn binnenkort weer beschikbaar.
areyouben schreef op vrijdag 27 februari 2026 @ 23:18:
[...]
Een maandje geleden zochten ze nog wel een Junior Cyber Security Specialist. Met een beetje pech viel die in de eerste week met de neus in de boter.
Wel dus. Zouden ze aan het opschalen zijn? Mag hopen dat er meer dan een blik hebben weten aan te nemen.Jouw Missie Is Het Voorkomen, Detecteren En Mitigeren Van Cyberdreigingen En Fraude Die De Beschikbaarheid, Vertrouwelijkheid En Integriteit Van Onze Telecomdiensten Kunnen Beïnvloeden. Dat Doe Je Onder Andere Door
Eerstelijns opvolging van securitymeldingen vanuit tools zoals SIEM, Fraud Management Systemen, Threat Intelligence, Phishing en Vulnerability Management;
Monitoren van kritische IT- en netwerkassets en het signaleren van afwijkingen, kwetsbaarheden of mogelijke aanvallen;
Ondersteunen bij de onboarding van nieuwe applicaties en systemen vanuit Cyber security-perspectief
Samenwerken met collega’s uit het GRC-team en andere technische teams bij het onderzoeken en afhandelen van beveiligingsincidenten.
Bijdragen aan verbeteringen in detectie, preventie en incident response-processen.
Meedraaien in onze 24/7 stand-by dienst voor cyberincidenten.
[...]
Je Hoeft Nog Geen Expert Te Zijn. We Vinden Het Vooral Belangrijk Dat Je De Basis Begrijpt En Je Wilt Verdiepen In Één Of Meerdere Van De Onderstaande Gebieden
SOC / SIEM – analyseren en opvolgen van securitymeldingen;
Cyber Threat Intelligence – herkennen en duiden van dreigingen;
Vulnerability Management – signaleren en opvolgen van kwetsbaarheden;
Incident Response – ondersteunen bij het onderzoeken van security-incidenten;
Een leergierige mindset en de motivatie om te groeien binnen een dynamische Security Operations-omgeving".
"Nobody is very good at self-reflection, I'm afraid." -- Linus Torvalds. Kindprofielen zijn binnenkort weer beschikbaar.
20 EUR kost een FIDO YubiKey, per medewerker. Met backup 40 EUR (op zich kun je er enkelen op voorraad hebben i.p.v allen x2). Ze huren junior SOC analisten in (zie hierboven). Je hebt al snel 200 sleutels (zonder staffelkorting) voor maandsalaris van één zo'n analyst (die je ook nog moet inwerken). Het is dus niet alsof ze niet aan het investeren waren qua beveiliging. Maar op zoiets simpels moet je misschien niet willen bezuinigen.W1ck1e schreef op vrijdag 27 februari 2026 @ 09:32:
[...]
Natuurlijk moeten de medewerkers getraind worden. Dat zal zeker helpen. Maar het is naief om dan te denken dat het dan niet meer gebeurt. We zijn mensen, die maken fouten. De oplichters hebben altijd een voorsprong en kunnen een groter deel van hun resources inzetten (en die van anderen), terwijl de beoogde slachtoffers ook nog met hun zaken bezig zijn.
Daarmee had dit niet plaats kunnen vinden. Althans, stukken minder makkelijk (v.z.i.w werkt usb2ip niet met een YubiKey).
"Nobody is very good at self-reflection, I'm afraid." -- Linus Torvalds. Kindprofielen zijn binnenkort weer beschikbaar.
Het is een JSON bestand. Iedere fatsoenlijke JSON parser kan ermee overweg. Dat Windows dat standaard niet kan, daarom heeft het de extensie .txtDraconian schreef op vrijdag 27 februari 2026 @ 08:44:
[...]
Dan moet je toch echt de database downloaden en dat is illegaal dus halen de mods hier de berichten weg met de link. Dan is het uitgepakt een .txt bestand wat te groot is voor Word of Notepad in Windows. Dan heb je de gratis app nodig zoals EmEditor. Dan doe je een zoekopdracht met postcode spatie de 2 letters. Dan zie je alle slachtoffers in jouw gebied.
Vanaf morgen gaan ze trouwens versneld online gooien. 2 miljoen records.
https://www.nu.nl/tech/63...n-klantendata-online.html
ShinyHunters zegt dit weekend de vrijgave van data te versnellen. "Na morgen zullen we twee miljoen records per dag publiceren. Dat komt door het recente standpunt van Odido om geen losgeld te betalen", schrijft de hackersgroep vrijdag.
"Nobody is very good at self-reflection, I'm afraid." -- Linus Torvalds. Kindprofielen zijn binnenkort weer beschikbaar.
Vrij logisch / gangbaar. Want anders is het eerst een hele tijd zapo@ en daarna pazo@ en dan kan men die twee niet relateren. Stel 2 jaar later komt de politie bij Odido op de stoep. "We willen graag weten wie 2 jaar geleden dit ene mailtje stuurde van zapo@" en dan zegt Odido: ehhh, dat is een goede vraag meneer de agent..! Je kunt het ook niet bewaren, maar dan moet je je wel voorbereiden op en kost extra tijd, bijv. middels bewaren van logs (en dat is deel van probleem in deze casus, het is haast textbook venture capitalist).Pazo schreef op vrijdag 27 februari 2026 @ 08:24:
[...]
Vorig jaar dus al mijn e-mailadressen uniek gemaakt via SimpleLogin en mijn eigen domein. Dus voor Odido heb ik odido@mijndomein. Deze komt nu naar boven bij HaveIBeenPwned. MAAR: ook mijn oude e-mailadres komt naar boven. Dus als je het e-mailadres wijzigt, laten ze de oude ook gewoon in hun records staan
Een generiek email adres kun je niet naderhand specifiek meer gebruiken. Bovendien is generiek altijd te herleiden van specifiek. Dus pazo+net.tweakers@ kun je gebruiken voor hier maar pazo@ zal dan spam ontvangen (en postmaster@ al helemaal
En daarom ben ik hiermee gestopt. Wat wel werkt is een one way unieke hash die niet te herleiden is. Of een username generator. Die op een domein linken met catch-all, of met de welbekende + (waarbij je zonder + niet meer gebruikt, dus allemaal naar /dev/null of de spamfilter die je nooit leest). Want met een beetje clue strippen ze de + eraf en weet je niks, dus zonder + kun je niet meer gebruiken. Helaas!
Als je dan bijvoorbeeld pazo+aspergesoep8305@ neemt, en je deelt die met Odido, en Odido lekt die, dan weet je naderhand waarvandaan het lek komt, terwijl je pazo+afpersgroep9381@ of pazo+depersgroep0429@ nog steeds valide kunt gebruiken (maar die laatste lijkt al weer op een DPG account). Waarom username, is makkelijker uit te spreken en door te geven maar voldoende uniek, en niet te relateren aan de betreffende dienst die je gebruikt(e).
Nadeel: nu moet je ook usernames gaan onthouden en bijhouden (ook nadat je ze stopt te gebruiken), op zich makkelijk met pw manager, en ander nadeel je scheme gaat opvallen in datasets. Ahh, daar heb je pazo weer, met de + usernames. Iemand met @gmail.com valt niet op. De mensen met eigen domein vallen bijvoorbeeld wel op in de Odido dataset, en die een + gebruiken idem. Trek je er zo uit. Je haalt alle email eruit (middels regexp met als basis de @ met wat er voor en na inclusief TLD validatie), convert JSON naar tekst (kan welicht ook native met jq), uniq -c, blacklist hoogste nummers (bijv alles met meer dan 500 entries) en je hebt zo de MKBs en mensen met eigen domein en misschien de paar verloren zielen die nog @gmx.net gebruiken. Maar die filter je er dan ook uit. Techies eruit filteren is iets lastiger, wellicht kan men checken van wie een domein is, maar is war complexer en SIDN whois is hardened.
"Nobody is very good at self-reflection, I'm afraid." -- Linus Torvalds. Kindprofielen zijn binnenkort weer beschikbaar.
Dat moet je bij ieder incident doen. Je weet niet of men alleen de Salesforce data heeft gestolen. Misschien was dat wel het doel maar heeft een member op eigen houtje ergens een backdoor gemaakt. Of het was afleiding voor een andere operatie.Jerie schreef op vrijdag 27 februari 2026 @ 22:42:
[...]
De schade is zo groot bij ransomware omdat je alles af moet gaan, moet beveiligen, zeker zijn dat ze weg zijn, en restoren. Dat doe je ook met externe, peperdure consultants.
Dat laatste is hier onwaarschijnlijk want de de groep richt zich specifiek op Salesforce. Had men echt Odido op de korrel dan had men het internet en telefonie plat gelegd. Elk bedrijf heeft kroonjuwelen en als je die weet te bemachtigen is de kans op betaling groot.
Ransomware is vaak effectief, niet zo zeer om de data die versleuteld is maar de downtime. Sommige processen kunnen niet uren plat liggen, salaris moet op tijd betaald worden, vertraagde projecten kunnen boetes oplopen, etc. Restore wordt niet altijd getest en men komt er soms laat achter dat het heeeeel lang kan duren.
Een probleem is dat veel bedrijven niet goed reageren op beveiligingsonderzoek. Salesforce is een bekend lek, DJI Ivanti ook.
Het begint als 0-day bericht. Dan kun je al checken of je het product gebruikt. Zo ja, verhoog je monitoring, beperk gebruik/interactie indien mogelijk.
Als N-day volgt vaak exploit code en writeups van succesvolle aanvallen incl TTPs en IOCs. Dan kun je nagaan of je mogelijk gehackt bent en monitoring finetunen. Tegen deze tijd zijn er vaak ook niet officiele patches maar die brengen ook risico met zich mee.
Tot slot komen er (hopelijk) officiele patches van de vendor en moet je in de gaten houden dat er geen bypass gevonden wordt.
Doelwit zijn van een echte 0-day is gelukkig relatief beperkt maar zal toenemen nu met behulp van AI het ontdekken sneller gaat.
This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.
Hier was dat nieuws: Ethisch hacker wil losgeld voor Odido-hack zelf bij elkaar crowdfunden
Ethische hacker heeft zeker uitstel gekregen?
Staat in het artikel: Die tijd is volgens Ruwhof slechts een paar dagen.
Daarom nog geen derde release.
Info naar onion link verwijderd
[ Voor 53% gewijzigd door Yariva op 28-02-2026 07:51 ]
Zal goed nieuws zijn omdat mijn gegevens nog niet gelekt zijn.Draconian schreef op zaterdag 28 februari 2026 @ 06:35:
Nog geen derde release dus ze zijn laat en inloggen op hun pagina is ineens beveiligd. Tekens vrijwel niet te lezen dus kom niet binnen. Of zou Odido betaald hebben? Ook was iemand privé bezig met een inzamelingsactie voor de hackers? Er moet iets zijn want geen derde release nog en de tijd is overschreden.
[Afbeelding]
Wil niet zeggen dat hij uitstel heeft gekregen want verderop staat ook: "Als we pas over drie dagen genoeg geld hebben ingezameld, is misschien de helft van de gegevens uitgelekt", zegt Ruwhof tegen Tweakers. Om die reden schat hij in 250.000 euro nodig te hebben. Dat is een kwart van het losgeld dat de hackers eisen van Odido."Draconian schreef op zaterdag 28 februari 2026 @ 06:35:
Ethische hacker heeft zeker uitstel gekregen?
Staat in het artikel: Die tijd is volgens Ruwhof slechts een paar dagen.
Daarom nog geen derde release.
En: "Ruwhof heeft nog geen contact met de hackers, dus hij weet niet zeker of die akkoord zouden gaan met dat bedrag."
[ Voor 9% gewijzigd door Gaitman op 28-02-2026 06:51 ]
Spannend is het nu wel. Hij zegt geen contact te hebben maar daar geloof ik weinig van. Er is nog geen derde release dus ik vermoed dat hij wel contact heeft. Maar wel slim van de ethische hacker. Iedereen zou wel betalen denk? Ook al zouden 1 miljoen mensen meedoen. Dat is 50 cent per persoon als het doel 500K is. Dat is niets.Gaitman schreef op zaterdag 28 februari 2026 @ 06:49:
[...]
Wil niet zeggen dat hij uitstel heeft gekregen want verderop staat ook: "Als we pas over drie dagen genoeg geld hebben ingezameld, is misschien de helft van de gegevens uitgelekt", zegt Ruwhof tegen Tweakers. Om die reden schat hij in 250.000 euro nodig te hebben. Dat is een kwart van het losgeld dat de hackers eisen van Odido."
En: "Ruwhof heeft nog geen contact met de hackers, dus hij weet niet zeker of die akkoord zouden gaan met dat bedrag."
50% kans dat ze betrouwbaar zijn en niet meer publiceren. Goedkoper dan een kraslot klavertje 4 in de winkel
Verwijderd
Van zijn blog:Draconian schreef op zaterdag 28 februari 2026 @ 06:55:
Spannend is het nu wel. Hij zegt geen contact te hebben maar daar geloof ik weinig van. Er is nog geen derde release dus ik vermoed dat hij wel contact heeft. Maar wel slim van de ethische hacker. Iedereen zou wel betalen denk? Ook al zouden 1 miljoen mensen meedoen. Dat is 50 cent per persoon als het doel 500K is. Dat is niets.
50% kans dat ze betrouwbaar zijn en niet meer publiceren. Goedkoper dan een kraslot klavertje 4 in de winkel
Totaal opgehaald tot dusver: € 1.417,77
Aantal donaties: 86
Laatste donatie: € 50
Hoogste donatie: € 150
Laatste update: 28 feb. 00:19
Ja, inmiddels online zie ik. Ben net aan het werk dus kan niet downloaden. Moet weer wachten op thuisMelvinW schreef op zaterdag 28 februari 2026 @ 07:08:
Deel 3 staat inmiddels ook online. Opnieuw een miljoen records.
Te vroeg gejuicht.
Maargoed, is het nu aannemelijker dat het een betrouwbare coherente partij is waar je zaken mee kunt doen dan?Jerie schreef op vrijdag 27 februari 2026 @ 22:42:
[...]
Ja, dat is een goede vraag. Ik heb een link gevonden met Rusland. Daar wordt de data op clearnet gehost. Ik kan niet verbinden met ASNs uit Rusland aldus papa vuurmuur, dus moest via een omweggetje. Die data die gehost wordt, wordt direct naar verwezen vanuit officiële darknet pagina van de daders. Ik schreef er hier over: Jerie in "Hybride oorlog in Europa - Bescherming van onze democratie"
Qua data loss, zelfs bij ransomware zou de schade klein moeten zijn vanwege offline storage (mits er geen sprake is van data exfil). Tweedehands LTO-6 kost 300-500 EUR, tapes kosten 30 EUR voor 6,5 TB compressed. Als ik het me kan veroorloven, kan Beun de Haas met z'n MVNO het zich ook veroorloven... en Odido, tja... die doen zielig.
De schade is zo groot bij ransomware omdat je alles af moet gaan, moet beveiligen, zeker zijn dat ze weg zijn, en restoren. Dat doe je ook met externe, peperdure consultants. Je moet op elkaar afstemmen en gelaagd de boel weer opzetten.
Zou daar nog check voor komen?MelvinW schreef op zaterdag 28 februari 2026 @ 07:17:
Deze dump bevat nu voor het eerst ook gegevens over identiteitsbewijzen, waaronder geboortedatum, vervaldatum, documentnummers etc.
Als ik het nieuws lees, dan begrijp ik eruit dat een medewerker bij Odido een MFA heeft goedgekeurd op een man-in-the-middle website. Klopt dat? Technisch kan dat toch niet met FIDO2?
Als ik Odido bekijk, dan lijkt het alsof Entra de IDP is. Klopt dat? Kan het kloppen dat Odido geen WHfB, FIDO2 of MS Auth passkeys afdwong? Kan het kloppen dat Odido geen device compliance afdwong voor privileged apps? Is er dus bewust gekozen om een lager beveiligingsniveau te kiezen dan wat je mag verwachten van een bedrijf van het kaliber Odido? Zomaar vragen waarvan ik hoop dat iemand er iets meer van weet.
Het enige wat ik mij kan voorstellen is dat het via social engineering is gelukt om bij de IT een tijdelijk lager authenticatieniveau te krijgen om zo phishing mogelijk te maken? Is dat ook wat er is gebeurd?
Privileged apps hebben bij Odido aannemelijk een hogere beveiliging, ze zijn er vorig jaar immers voor beboet omdat ze nog niet voldoende beveiliging hadden.
Dus concluderend, kunnen hacks nog steeds plaatsvinden. Weliswaar niet op de hier gebruikte manier maar wel op een andere.Jerie schreef op zaterdag 28 februari 2026 @ 00:31:
[...]
20 EUR kost een FIDO YubiKey, per medewerker. Met backup 40 EUR (op zich kun je er enkelen op voorraad hebben i.p.v allen x2). Ze huren junior SOC analisten in (zie hierboven). Je hebt al snel 200 sleutels (zonder staffelkorting) voor maandsalaris van één zo'n analyst (die je ook nog moet inwerken). Het is dus niet alsof ze niet aan het investeren waren qua beveiliging. Maar op zoiets simpels moet je misschien niet willen bezuinigen.
Daarmee had dit niet plaats kunnen vinden. Althans, stukken minder makkelijk (v.z.i.w werkt usb2ip niet met een YubiKey).
Voornamelijk pure persoonlijke data waar je op zijn zachts gezegd niet vrolijk van wordt.
gebruikelijke NAW, e-mail, telefoon en geboortedatum maar ook
Paspoort/ Rijbewijs nummers met verval datum
Knip. Publiceren van data, al zijn het alleen de tabel headers, is niet de bedoeling.
[ Voor 63% gewijzigd door rens-br op 28-02-2026 08:37 ]
Paspoort is nog een paar jaar geldig, die ga ik maar vervangen..
Ik heb overigens geen mail van Odido gehad, mijn vrouw wel.. Niet zo netjes.
@rens-brd-vine schreef op zaterdag 28 februari 2026 @ 08:27:
[mbr]Knip. Publiceren van data, al zijn het alleen de tabel headers, is niet de bedoeling. [/mbr]
Waarom mogen de headers wel worden geplaatst in het eerste batch topic op de hoofdpagina?
https://tweakers.net/nieu...ction=21920490#r_21920490
Verwijderd
Adres gegevens ontbreken net als vele andere kolommen in deze batch.d-vine schreef op zaterdag 28 februari 2026 @ 08:27:
Lijstje tegen gekomen, even de highlights
Voornamelijk pure persoonlijke data waar je op zijn zachts gezegd niet vrolijk van wordt.
gebruikelijke NAW, e-mail, telefoon en geboortedatum maar ook
Paspoort/ Rijbewijs nummers met verval datum
[mbr]Knip. Publiceren van data, al zijn het alleen de tabel headers, is niet de bedoeling. [/mbr]
Maar met queries zijn bepaalde id’s wel te matchen.Verwijderd schreef op zaterdag 28 februari 2026 @ 08:42:
[...]
Adres gegevens ontbreken net als vele andere kolommen in deze batch.
Lees mijn vorige reacties even terug...firecaps30 schreef op zaterdag 28 februari 2026 @ 08:35:
Helaas net mijn gegevens gevonden in het bestand van vandaag. Voornaam, achternaam, geboortedatum, e-mail adres, paspoortnummer met verloopdatum.
Paspoort is nog een paar jaar geldig, die ga ik maar vervangen..
Ik sta er nu in met mijn oude e-mail adres. Odido verwijderd dus geen oude data als je van e-mailadres veranderd. Inderdaad geen adresgegevens in deze release. Geen postcode etc.Verwijderd schreef op zaterdag 28 februari 2026 @ 08:42:
[...]
Adres gegevens ontbreken net als vele andere kolommen in deze batch.
Mijn kinderen en vrouw staan er ook in. Hele gezin heeft Odido.
Maar deze release stelt weinig voor zonder adresgegevens etc. Ook geen banknummers erin van ons.
Wel ID kaartnummer zie ik. Geen banknummer maar wel ID kaart. Hier kunnen ze geen reet mee want een ID kaart moet je altijd verifiëren via je NFC-chip.
Waarom heeft deze release geen banknummers en adressen? Dit is wel beter zo.
[ Voor 35% gewijzigd door Draconian op 28-02-2026 09:21 ]
Omdat dit een andere dataset is die aan de hand van een Account ID aan de andere data te koppelen is. Er is nog niet veel overlap met de data van gister en eergister, maar van een aantal klanten is er nu wel een volledige datadump.Draconian schreef op zaterdag 28 februari 2026 @ 09:12:
[...]
Ik sta er nu in met mijn oude e-mail adres. Odido verwijderd dus geen oude data als je van e-mailadres veranderd. Inderdaad geen adresgegevens in deze release. Geen postcode etc.
Mijn kinderen en vrouw staan er ook in. Hele gezin heeft Odido.
Maar deze release stelt weinig voor zonder adresgegevens etc. Ook geen banknummers erin van ons.
Wel ID kaartnummer zie ik. Geen banknummer maar wel ID kaart. Hier kunnen ze geen reet mee want een ID kaart moet je altijd verifiëren via je NFC-chip.
Waarom heeft deze release geen banknummers en adressen? Dit is wel beter zo.
Wat denk jij? Bronnen zeggen als je ID kaartnummer gelekt is kun je beter een nieuwe aanvragen. Als ze straks echt alle data hebben kunnen er leningen etc worden aangevraagd op jouw naam. 80 euro kost dat.MelvinW schreef op zaterdag 28 februari 2026 @ 09:24:
[...]
Omdat dit een andere dataset is die aan de hand van een Account ID aan de andere data te koppelen is. Er is nog niet veel overlap met de data van gister en eergister, maar van een aantal klanten is er nu wel een volledige datadump.
Met de volgende release staan er ook IBAN nummers en SOFI nummers bij. Dan is alles compleet.
Gevaren
Online leningen
Telecomabonnementen
SIM-swap/social engineering
Misbruik van je BSN bij inschrijvingen
Inmiddels een nieuwe aangevraagd. Pasfoto's had ik nog over. Hopen op een massaclaim binnenkort zodat ik deze kosten op Odido kan verhalen. Bewijs heb ik dat mijn data gelekt is. Ook al is het het illegaal om de dump te downloaden vind ik dat een klant het recht heeft om te weten of je erin staat. Anders probeer ik het wel terug te vorderen op Odido via mijn rechtsbijstand.
[ Voor 34% gewijzigd door Draconian op 28-02-2026 09:43 ]
https://nos.nl/artikel/26...oor-gebruikte-hackmethode
Het niet tijdig en adequaat hierop reageren daar kan je dan wel wat van vinden. Is hier dan geen sprake van aansprakelijkheid?
Top. Dit is keihard bewijs dat ze nalatig zijn geweest. Zo wordt mijn zaak via rechtsbijstand steeds sterker. Odido heeft geen poot meer om op te staan. Ook bewijs bewaren van nieuwe ID kaart kosten etc.amiaima schreef op zaterdag 28 februari 2026 @ 10:03:
Lees net dat Odido van te voren was gewaarschuwd, Bron:
https://nos.nl/artikel/26...oor-gebruikte-hackmethode
Het niet tijdig en adequaat hierop reageren daar kan je dan wel wat van vinden. Is hier dan geen sprake van aansprakelijkheid?
Wordt vervolgd ?Draconian schreef op zaterdag 28 februari 2026 @ 10:05:
[...]
Top. Dit is keihard bewijs dat ze nalatig zijn geweest. Zo wordt mijn zaak via rechtsbijstand steeds sterker. Odido heeft geen poot meer om op te staan. Ook bewijs bewaren van nieuwe ID kaart kosten etc.
pun intended
Toevalligerwijs kreeg ik ook net een (legitieme) mail van mijn energiemaatschappij dat ze de beveiliging extra opschroeven. Fijn dat sommige bedrijven hier wel serieus aan (lijken te) werken.
In deze release geen banknummers, adressen en sofi nummers. Wel nummers van je ID bewijzen. Voornamen+achternamen+gender+telefoonnumers+e-mailadressen+ID kaartnummers.kilon schreef op zaterdag 28 februari 2026 @ 10:14:
Ik sta er in deze derde batch ook tussen. Maar wat er precies gelekt is kan je met Haveibeenpwned dus niet terugvinden, alleen wat er mogelijk allemaal gelekt is. Ik weet bijvoorbeeld zeker dat er geen comments bij mijn account staan aangezien ik nooit contact met de klantenservice heb gehad en geen rijbewijsgegevens heb doorgegeven.
Toevalligerwijs kreeg ik ook net een (legitieme) mail van mijn energiemaatschappij dat ze de beveiliging extra opschroeven. Fijn dat sommige bedrijven hier wel serieus aan (lijken te) werken.
Met de volgende releases zullen de andere gegevens er dan wel instaan zodat je profiel compleet is.
Meh, bij PostNL schrijven ze alleen het paspoort nummer op bij het afhalen van een pakket, dus kunnen ze zeggen dat jij dat pakketje van de buren gestolen hebt of zoiets...Draconian schreef op zaterdag 28 februari 2026 @ 09:12:
[...]
ID kaart.[/b] Hier kunnen ze geen reet mee want een ID kaart moet je altijd verifiëren via je NFC-chip.
[ Voor 3% gewijzigd door licon op 28-02-2026 10:32 ]
Welke bronnen?Draconian schreef op zaterdag 28 februari 2026 @ 09:31:
[...]
Wat denk jij? Bronnen zeggen als je ID kaartnummer gelekt is kun je beter een nieuwe aanvragen. Als ze straks echt alle data hebben kunnen er leningen etc worden aangevraagd op jouw naam. 80 euro kost dat.
Met de volgende release staan er ook IBAN nummers en SOFI nummers bij. Dan is alles compleet.
Gevaren
Online leningen
Telecomabonnementen
SIM-swap/social engineering
Misbruik van je BSN bij inschrijvingen
Inmiddels een nieuwe aangevraagd. Pasfoto's had ik nog over. Hopen op een massaclaim binnenkort zodat ik deze kosten op Odido kan verhalen. Bewijs heb ik dat mijn data gelekt is. Ook al is het het illegaal om de dump te downloaden vind ik dat een klant het recht heeft om te weten of je erin staat. Anders probeer ik het wel terug te vorderen op Odido via mijn rechtsbijstand.
De wetten zullen vast niet voor jou gelden hoe je aan je informatie komt!
Zucht...
Met alleen het ID-kaartnummer kom je inderdaad nergens bij het aanvragen van een legitieme lening in Nederland...Draconian schreef op zaterdag 28 februari 2026 @ 09:31:
[...]
Wat denk jij? Bronnen zeggen als je ID kaartnummer gelekt is kun je beter een nieuwe aanvragen. Als ze straks echt alle data hebben kunnen er leningen etc worden aangevraagd op jouw naam.
Geen idee welke gegevens het trouwens precies zijn, want Odido communiceert niet.
[ Voor 15% gewijzigd door Marrtijn op 28-02-2026 10:42 ]
Valt natuurlijk wel aan elkaar te linken als verzekeraars straks ook hun databases laten lekken. Deze combinatie van gegevens met eventueel telefoonnumer en emailadres vormt namelijk een unieke zoekopdracht.lucatoni schreef op zaterdag 28 februari 2026 @ 10:40:
Ik zit in de Dag3 dump helaas. Qua gegevens is het mijn Naam, Rijbewijs Nr, geboortedatum. Geen adres gegevens en ook geen IBAN gelukkig. Ik was oud klant tot 2024.
[ Voor 13% gewijzigd door licon op 28-02-2026 10:55 ]
Zowel mijn bedrijf als mijn persoonlijke mobiele nummer zitten bij Odido, daar heb ik nu spijt van. De mail adressen waren tot vandaag nergens bekend, maar nu wel. Dit betekent gewoon weer een extra bak spam waar niemand op zit te wachten. Om maar niet te praten van de mogelijkheid welke kwaadwillenden hebben om deze gegevens (inclusief bedrijfs-gegevens) te misbruiken.
Betalen of niet betalen, van beiden is wat te zeggen en beiden hebben voor en nadelen, maar persoonlijk had ik het wel op prijs gesteld als mijn gegevens niet op straat kwamen en er wel betaald is. En ja, ik snap dat er niet betaald is, maar had toch liever de gegevens vernietigd zien worden.
Hier gaan we met onze abonnementen wel over, niet omdat Odido gehackt is, maar de (wan)communicatie en de maatregelen naar de getroffen gebruikers is echt ver beneden peil. Zo heb ik geen mail ontvangen dat mijn bedrijfs- mail gelekt is, maar ook krijg je niet exact te horen welke gegevens gelekt zijn. Odido is vrijwel niet bereikbaar ook.
Wat mij betreft hebben ze fout geacteerd en had deze hack prima voorkomen kunnen worden.
Ik moest het gewoon even kwijt
Kun je bij Saldodipje, Ferratum, Loandome daarmee een lening aanvragen? Ik geloof het ook niet.
Niet, tenzij Odido zelf je eens een keer echt goed gaat inlichten hierover (success daarmee).RisingSun schreef op zaterdag 28 februari 2026 @ 11:07:
Ook ik zit er vandaag bij. Hoe kom ik erachter wat er exact gelekt is zonder de dataset zelf te downloaden?
NietRisingSun schreef op zaterdag 28 februari 2026 @ 11:07:
Ook ik zit er vandaag bij. Hoe kom ik erachter wat er exact gelekt is zonder de dataset zelf te downloaden?
ik als niet odido gebruiker ook gelekt .. zat jaren geleden bij Tele2 (en is denk ik heel kort odido geweest maar kon die naam niet door mijn strot krijgen). Bewaarplicht waarschijnlijk. Belachelijk dat oude data indezelfde database staat.RisingSun schreef op zaterdag 28 februari 2026 @ 11:07:
Ook ik zit er vandaag bij. Hoe kom ik erachter wat er exact gelekt is zonder de dataset zelf te downloaden?
[ Voor 9% gewijzigd door _birdie_ op 28-02-2026 11:09 ]
Samsung S25 Ultra, Iphone 10XS Max, MacBook Air 15" M2, iPad Air 2025, Mac mini M4 (2025), KIA EV3 plus advanced LR green
Van vandaag is het alleen:RisingSun schreef op zaterdag 28 februari 2026 @ 11:07:
Ook ik zit er vandaag bij. Hoe kom ik erachter wat er exact gelekt is zonder de dataset zelf te downloaden?
Voornamen+achternamen+gender+telefoonnumers+e-mailadressen+ID kaartnummers.
Geen adressen en banknummers.
Precies! HIBP liegt ontzettend.
HIBP zegt dat dit allemaal gelekt is:
Bankrekeningnummers: Nee, staat er niet in de lek van vandaag.
Opmerkingen van de klantenservice: Nee, alleen standaard advertentievoorkeuren zoals "SMS;Email;Voice;Mail"
Geboortedata: Ja
Rijbewijzen: Nee.
E-mailadressen: Ja.
Geslacht: Ja
Overheidsidentificatiebewijzen: Nee.
Namen: Ja.
Paspoortnummers: Ja.
Telefoonnummers: Ja.
Fysieke adressen: Nee.
Dus de helft klopt al niet...
[ Voor 7% gewijzigd door licon op 28-02-2026 11:17 ]
Ik zou niet zozeer zeggen dat HIBP liegt, maar. het laat inderdaad niet alle data zien. Dit doet Troy natuurlijk om te voorkomen dat er misbruik gemaakt wordt van de tool, wat zeer begrijpelijk is. Het resultaat is alleen wel dat je weet dat er iets van jou in staat, maar welke informatie dat precies is zul je helaas nooit weten. Ik vermoed ook niet dat Odido hierover gaat communiceren.
HIBP is gewoon niet zo goed. Bovendien verdienen ze meer om het zo te verkopen dan wanneer ze de waarheid zouden verkopen... Odido heeft 12 februari al een viertal standaard berichten verzonden naar klanten.EmielTech schreef op zaterdag 28 februari 2026 @ 11:18:
[...]
Ik zou niet zozeer zeggen dat HIBP liegt, maar. het laat inderdaad niet alle data zien. Dit doet Troy natuurlijk om te voorkomen dat er misbruik gemaakt wordt van de tool, wat zeer begrijpelijk is. Het resultaat is alleen wel dat je weet dat er iets van jou in staat, maar welke informatie dat precies is zul je helaas nooit weten. Ik vermoed ook niet dat Odido hierover gaat communiceren.
[ Voor 6% gewijzigd door licon op 28-02-2026 11:25 ]
Naam en adres vind ik niet zo spannend, dat is geen geheim. Maar ik ben wel benieuwd WELK i.d bewijs/nummer er gelekt is. Ik heb of mijn rijbewijs of mijn paspoort doorgegeven (ooit) In de Odido omgeving kan je zelf niet zien wat er bij ze bekend is.Draconian schreef op zaterdag 28 februari 2026 @ 11:13:
[...]
Van vandaag is het alleen:
Voornamen+achternamen+gender+telefoonnumers+e-mailadressen+ID kaartnummers.
Geen adressen en banknummers.
Als ze dat nou laten weten kan je zelf bepalen of je het getroffen document gaat laten vervangen of niet.
Bij vervangen blokkeert de douanne het, maar bij bijna alle anderen, is het gewoon niet geblokkeerd... Dus je zou bijvoorbeeld zelfs na blokkade het pakket van de buren gestolen kunnen hebben om maar iets te noemen...RisingSun schreef op zaterdag 28 februari 2026 @ 11:21:
[...]
Naam en adres vind ik niet zo spannend, dat is geen geheim. Maar ik ben wel benieuwd WELK i.d bewijs/nummer er gelekt is. Ik heb of mijn rijbewijs of mijn paspoort doorgegeven (ooit) In de Odido omgeving kan je zelf niet zien wat er bij ze bekend is.![]()
Als ze dat nou laten weten kan je zelf bepalen of je het getroffen document gaat laten vervangen of niet.
[ Voor 8% gewijzigd door licon op 28-02-2026 11:26 ]
Volgens de AVG heb je het recht om Odido te vragen welke persoonsgegevens ze van jou hebben/verwerken. Denk alleen dat het wel even kan duren totdat je een antwoord krijgt...RisingSun schreef op zaterdag 28 februari 2026 @ 11:21:
[...]
Naam en adres vind ik niet zo spannend, dat is geen geheim. Maar ik ben wel benieuwd WELK i.d bewijs/nummer er gelekt is. Ik heb of mijn rijbewijs of mijn paspoort doorgegeven (ooit) In de Odido omgeving kan je zelf niet zien wat er bij ze bekend is.![]()
Als ze dat nou laten weten kan je zelf bepalen of je het getroffen document gaat laten vervangen of niet.
Yup, wacht zelf al bijna 2 weken. Hopelijk gaat verzoek om data te wissen daarna wat sneller, maar heb mijn twijfels. Data weggooien is schijnbaar niet hun sterkste kant.EmielTech schreef op zaterdag 28 februari 2026 @ 11:23:
[...]
Volgens de AVG heb je het recht om Odido te vragen welke persoonsgegevens ze van jou hebben/verwerken. Denk alleen dat het wel even kan duren totdat je een antwoord krijgt...
Hoor ook van (sommige?) mensen dat geboortedatum erbij zit vandaag.Draconian schreef op zaterdag 28 februari 2026 @ 11:13:
[...]
Van vandaag is het alleen:
Voornamen+achternamen+gender+telefoonnumers+e-mailadressen+ID kaartnummers.
Geen adressen en banknummers.
Klopt, is bevestigd door RTL Nieuws: https://www.rtl.nl/nieuws...spoort-rijbewijs-idbewijsgixslayer schreef op zaterdag 28 februari 2026 @ 11:26:
[...]
Hoor ook van (sommige?) mensen dat geboortedatum erbij zit vandaag.
Deze data bevat een CRM-contactrecord met ingevulde velden voor: Knip. Publiceren van data, al zijn het alleen de tabel headers, is niet de bedoeling.gixslayer schreef op zaterdag 28 februari 2026 @ 11:26:
[...]
Hoor ook van (sommige?) mensen dat geboortedatum erbij zit vandaag.
Duidelijker kan je het niet maken zonder de dataset zelf te bekijken...
[ Voor 62% gewijzigd door rens-br op 28-02-2026 14:39 ]
Je kan een verzoek doen om al je data te verstrekken in het kader van de AVG (inzageverzoek). Je mag ook vragen welke van jouw gegevens precies gelekt zijn. Odido moet dat verstrekken.RisingSun schreef op zaterdag 28 februari 2026 @ 11:07:
Ook ik zit er vandaag bij. Hoe kom ik erachter wat er exact gelekt is zonder de dataset zelf te downloaden?
Het addertje zit hem in het feit dat ze waarschijnlijk zullen vragen om je identiteitsbewijs om te voorkomen dat de gegevens niet aan een derde worden gelekt. Dat wordt een beetje moeilijk als die gegevens al op straat liggen. Ze zullen mogelijk vragen om een kopie van het identiteitsbewijs. Je geeft dan in feite nog meer informatie aan een bedrijf dat de beveiliging niet goed op orde heeft.
Ik kan het voor je opzoeken als ik straks klaar ben met werken. Maar dan moet je mij weer de gegevens gevenRisingSun schreef op zaterdag 28 februari 2026 @ 11:21:
[...]
Naam en adres vind ik niet zo spannend, dat is geen geheim. Maar ik ben wel benieuwd WELK i.d bewijs/nummer er gelekt is. Ik heb of mijn rijbewijs of mijn paspoort doorgegeven (ooit) In de Odido omgeving kan je zelf niet zien wat er bij ze bekend is.![]()
Als ze dat nou laten weten kan je zelf bepalen of je het getroffen document gaat laten vervangen of niet.
Odido hoeft trouwens alleen maar nuttige informatie te verstrekken over hun gegevensverwerking, niet te vertellen welke data precies gelekt is...mrmrmr schreef op zaterdag 28 februari 2026 @ 11:37:
[...]
Je kan een verzoek doen om al je data te verstrekken in het kader van de AVG (inzageverzoek). Je mag ook vragen welke van jouw gegevens precies gelekt zijn. Odido moet dat verstrekken.
Het addertje zit hem in het feit dat ze waarschijnlijk zullen vragen om je identiteitsbewijs om te voorkomen dat de gegevens niet aan een derde worden gelekt. Dat wordt een beetje moeilijk als die gegevens al op straat liggen. Ze zullen mogelijk vragen om een kopie van het identiteitsbewijs. Je geeft dan in feite nog meer informatie aan een bedrijf dat de beveiliging niet goed op orde heeft.
Ik zit in deze lek-set maar in de email die ik kreeg van Odido staat:licon schreef op zaterdag 28 februari 2026 @ 11:29:
[...]
Deze data bevat een CRM-contactrecord met ingevulde velden voor: unieke record-ID, verwijderstatus, gekoppeld account-ID, achternaam, voornaam, aanhef, volledige naam, telefoonnummer, e-mailadres, geboortedatum, eigenaar-ID, aanmaakdatum en -gebruiker, laatste wijzigingsdatum en -gebruiker, systeemwijzigingsdatum, laatste activiteitsdatum, e-mailbounce-status, fotolink, prioriteitsindicator, status, geslacht, identificatienummer, type legitimatie, geldigheidsdatum legitimatie, initialen, portaalgebruiker-indicator, PDF-e-mailselectie-indicator, partnercontact-indicator, gebruik persoonlijke data, klassieke URL-link, nationaliteit, commerciële aanbieding-toestemming en bijbehorende kanalen, nieuwsbrief-toestemming en kanalen, derde-partij-aanbiedingen-toestemming, locatiegegevens-toestemming, onderzoeksgegevens-toestemming en kanalen, gebruiksgegevens-toestemming, gekopieerde kanaalvelden voor bovengenoemde toestemmingen, merk, naam voor reset/wachtwoordcommunicatie, ondertekenaar-indicator, hoofdaccount-kostenbeheerindicator, fraude-indicator, verwijdermarkering, taalinstelling, e-mailformuleveld, accountsegmentindicator (B2C), telemarketing-opt-in en het attribuuttetype.
Duidelijker kan je het niet maken zonder de dataset zelf te bekijken...
:strip_exif()/f/image/XtINo1qcPWD8JZ28g4dhdfU7.png?f=user_large)
Zelfs dat was dus blijkbaar onwaar.
Dat is gewoon 1 van de andere opties. Deze tabel is de persoonsgegevens tabel met extra veel persoonsgegevens. De vorige tabel was de accountgegevens tabel met extra veel accountgegevens.Marrtijn schreef op zaterdag 28 februari 2026 @ 11:45:
[...]
Ik zit in deze lek-set maar in de email die ik kreeg van Odido staat:
[Afbeelding]
Zelfs dat was dus blijkbaar onwaar.
[ Voor 14% gewijzigd door licon op 28-02-2026 11:48 ]
Zie artikel 34 GDPR.licon schreef op zaterdag 28 februari 2026 @ 11:44:
[...]
Odido hoeft trouwens alleen maar nuttige informatie te verstrekken over hun gegevensverwerking, niet te vertellen welke data precies gelekt is...
Het gaat dus niet om de letterlijke data maar wel wat voor data is gelekt. De data zelf kun je opvragen m.b.v. een inzageverzoek.The communication to the data subject referred to in paragraph 1 of this Article shall describe in clear and plain language the nature of the personal data breach
Dat bedoel ik! Dus kan niet genoeg bedrukken: niet zo dom zijn als een niet nader omschreven persoon om duizenden euro's aan advocaten te besteden die je iets anders proberen te overtuigen over inzageverzoeken om vervolgens alleen maar afwijzing van de rechter te krijgen en kosten tegenpartij te moeten betalen omdat je de wet niet goed gelezen hebt.mrmrmr schreef op zaterdag 28 februari 2026 @ 11:57:
[...]
Zie artikel 34 GDPR.
[...]
Het gaat dus niet om de letterlijke data maar wel wat voor data is gelekt. De data zelf kun je opvragen m.b.v. een inzageverzoek.
Verrassend, aangezien ik al vanaf ergens begin 2000 klant ben. Binnenkort iig over naar KPN.
Ik hoop ten zeerste dat Odido met hun hautaine houding hier niet ongeschonden uit gaat komen. Ik las dat ze nu helemaal geen vragen meer beantwoorden van journalisten, lopende het onderzoek.
Verwijderd
Niet van iedereen in batch van vandaag staat een id-nummer. Zie dit RTL artikel.Marrtijn schreef op zaterdag 28 februari 2026 @ 11:45:
Zelfs dat was dus blijkbaar onwaar.
Alleen komen er > 25000 email adressen van de derde dump ook voor in de vorige twee dumps, dus voor die mensen zijn al hun gegevens te achterhalen.licon schreef op zaterdag 28 februari 2026 @ 11:16:
[...]
Precies! HIBP liegt ontzettend.
HIBP zegt dat dit allemaal gelekt is:
Bankrekeningnummers: Nee, staat er niet in de lek van vandaag.
Opmerkingen van de klantenservice: Nee, alleen standaard advertentievoorkeuren zoals "SMS;Email;Voice;Mail"
Geboortedata: Ja
Rijbewijzen: Nee.
E-mailadressen: Ja.
Geslacht: Ja
Overheidsidentificatiebewijzen: Nee.
Namen: Ja.
Paspoortnummers: Ja.
Telefoonnummers: Ja.
Fysieke adressen: Nee.
Dus de helft klopt al niet...
• Ja
• Nee
• Ga ik nog doen
resultaten:
https://poll.dezeserver.nl/results.cgi?pid=407466
Deze nog een keer onder de aandacht brengen.
Duurzame nerd. Veel comfort en weinig verbruiken. Zuinig aan doen voor de toekomst.
Odildo zelf ontkende in eerste instantie dat er BSN nummers gelekt waren. Totdat de media met het bericht kwamen.
Pure damage control.
[ Voor 7% gewijzigd door cc12 op 28-02-2026 12:50 ]
Als je Odido.nl bezoekt dan zie je nergens iets over deze hack. Inderdaad pure damage control.cc12 schreef op zaterdag 28 februari 2026 @ 12:43:
Het is toch vreemd dat je het van de media moet horen wat er gelekt is.
Odildo zelf ontkende in eerste instantie dat er BSN nummers gelekt waren. Totdat de media met het bericht kwamen.
Pure damage control.
Adblocker uit zetten, dan zie je het welP-Rock schreef op zaterdag 28 februari 2026 @ 12:51:
[...]
Als je Odido.nl bezoekt dan zie je nergens iets over deze hack. Inderdaad pure damage control.
Begin maart over naar KPNmkleinman schreef op zaterdag 28 februari 2026 @ 12:35:
Poll: Ben je overgestapt na deze hack?
• Ja
• Nee
• Ga ik nog doen
resultaten:
https://poll.dezeserver.nl/results.cgi?pid=407466
Deze nog een keer onder de aandacht brengen.
@Draconian ik ben toch benieuwd naar een reactieSgtElPotato schreef op zaterdag 28 februari 2026 @ 10:32:
[...]
Welke bronnen?
De wetten zullen vast niet voor jou gelden hoe je aan je informatie komt!
Zucht...
De beschikbare mogelijkheden van deze poll zijn te beperkt.mkleinman schreef op zaterdag 28 februari 2026 @ 12:35:
Poll: Ben je overgestapt na deze hack?
• Ja
• Nee
• Ga ik nog doen
resultaten:
https://poll.dezeserver.nl/results.cgi?pid=407466
Deze nog een keer onder de aandacht brengen.
O.a. mist de optie om aan te geven dat je niet kunt overstappen vanwege een vast contract, en de optie dat je al was over gestapt vanwege iets anders en dat je gegevens ook mogelijk gelekt zijn.
Beide groepen zouden "Nee" antwoorden in de poll, terwijl de achterliggende gedachte van het "Nee"-antwoord anders is.
Edit:
(Ik behoor tot de laatste groep en ben 14 maanden geleden overgestapt naar een andere aanbieder omdat die goedkoper was, maar mijn gegevens zullen vast nog wel in hun systeem staan.)
[ Voor 9% gewijzigd door Onbekend op 28-02-2026 13:09 ]
Speel ook Balls Connect en Repeat
Rijbewijzen en Overheidsidentificatiebewijzen zijn in de 3 lekken nog niet voorgekomen. Het getal 25000 zal ik later vandaag nog moeten controleren.Zurga schreef op zaterdag 28 februari 2026 @ 12:29:
[...]
Alleen komen er > 25000 email adressen van de derde dump ook voor in de vorige twee dumps, dus voor die mensen zijn al hun gegevens te achterhalen.
Dat was een klein randgeval. Minder dan 47 van de 3 miljoen tot nu toecc12 schreef op zaterdag 28 februari 2026 @ 12:43:
Het is toch vreemd dat je het van de media moet lezen wat er gelekt is.
Odildo zelf ontkende in eerste instantie dat er BSN nummers gelekt waren. Totdat de media met het bericht kwamen.
Pure damage control.
Van de 257 kolommen moet ik nog maar eens zien waar het id bewijs nummer in zit. Vooralsnog lijkt dit voor mij niet waar.Marrtijn schreef op zaterdag 28 februari 2026 @ 11:45:
[...]
Ik zit in deze lek-set maar in de email die ik kreeg van Odido staat:
[Afbeelding]
Zelfs dat was dus blijkbaar onwaar.
Dag 3 release lijkt een ander format te hebben waar rijbewijs / paspoort en geldigheid duidelijk wel in staan
Dag 3 is dus als aanvulling op de 2 miljoen regels van dag 1 en 2 (AccountID -> ID JOIN)
Ja dit ging om bedrijven waarbij het btw nummer ook als BSN werd gebruikt. Met dank aan de belastingdienst. Het is dus niet dat Odido bewust om BSN nummers vroeg.Minimise schreef op zaterdag 28 februari 2026 @ 13:12:
[...]
Dat was een klein randgeval. Minder dan 47 van de 3 miljoen tot nu toe
[ Voor 39% gewijzigd door Senaxx op 28-02-2026 14:12 ]
Bank account numbers
Customer service comments
Dates of birth
Driver's licenses
Email addresses
Genders
Government issued IDs
Names
Passport numbers
Phone numbers
Physical addresses
Lekker dan.
Kosten voor nieuw paspoort maar verhalen bij Odido?
PSN: MisterxBee : PS5 Pro :Samsung Zfold6:Synology DS220+
Over wat? Hoe ik aan de gelekte Odido data kom? Staat openbaar op X door een gebruiker. Aangezien ze niet meer goed controleren op X wordt er niets verwijderd zoals hier wel het geval is op Tweakers door de mods.SgtElPotato schreef op zaterdag 28 februari 2026 @ 13:05:
[...]
@Draconian ik ben toch benieuwd naar een reactie
Hoe kan Odido je BSN (sofi bestaat al heel lang niet meer) lekker als ze die niet hebben? Het heeft echt geen zin om nog meer berichten de wereld in te slingeren die niet kloppen.Draconian schreef op zaterdag 28 februari 2026 @ 10:25:
[...]
In deze release geen banknummers, adressen en sofi nummers. Wel nummers van je ID bewijzen. Voornamen+achternamen+gender+telefoonnumers+e-mailadressen+ID kaartnummers.
Met de volgende releases zullen de andere gegevens er dan wel instaan zodat je profiel compleet is.
Formeel zijn het kvk nummers die gelekt zijn van een tiental zakelijke klanten. Kan me in de drukte wel voorstellen dat in dit specifieke geval er niet meteen wen relatienis gelegd dat dit soms! te herleiden is naar een BSN in de gevallen dat de ZZP'er geen nieuw nummer heeft aangevraagd.cc12 schreef op zaterdag 28 februari 2026 @ 12:43:
Het is toch vreemd dat je het van de media moet lezen wat er gelekt is.
Odildo zelf ontkende in eerste instantie dat er BSN nummers gelekt waren. Totdat de media met het bericht kwamen.
Pure damage control.
Ook BSN (of Sociaal-fiscaal nummer) nummers worden gelekt van zakelijke klanten. https://www.bnr.nl/nieuws...sgeld-betaald-moet-wordenjongetje schreef op zaterdag 28 februari 2026 @ 13:50:
[...]
Hoe kan Odido je BSN (sofi bestaat al heel lang niet meer) lekker als ze die niet hebben? Het heeft echt geen zin om nog meer berichten de wereld in te slingeren die niet kloppen.
Je moet juist Odido niet geloven want dat zijn de grootste ontkenners.
Is het jullie al opgevallen dat er bij iedere gebruiker een verwijzing staat naar een foto?
PhotoUrl": "/services/images/photo/
Zou dat de foto zijn van je ID bewijs?
[ Voor 20% gewijzigd door Draconian op 28-02-2026 14:12 ]
Totaal aantal unieke e-mailadressen op dag 3: 860672Zurga schreef op zaterdag 28 februari 2026 @ 12:29:
[...]
Alleen komen er > 25000 email adressen van de derde dump ook voor in de vorige twee dumps, dus voor die mensen zijn al hun gegevens te achterhalen.
→ Verschijnt ook op dag 1 (uit SObjectLog__c): 10558
→ Verschijnt ook op dag 2 (uit SObjectLog__c): 15191
→ Verschijnt ook op dag 1 + op dag 2: 25749
→ Verschijnt ook op zowel dag 1 als dag 2: 1160
→ Verschijnt op noch dag 1 noch dag 2: 836083
Duurzame nerd. Veel comfort en weinig verbruiken. Zuinig aan doen voor de toekomst.
Over het feit dat je zo maar leningen af kunt sluiten.Draconian schreef op zaterdag 28 februari 2026 @ 13:48:
[...]
Over wat? Hoe ik aan de gelekte Odido data kom? Staat openbaar op X door een gebruiker. Aangezien ze niet meer goed controleren op X wordt er niets verwijderd zoals hier wel het geval is op Tweakers door de mods.
Zucht...
Misschien komt het morgen wel? Je kunt zien dat de overlap het grootste deel van de nieuwe datasets nieuwe email addressen bevat.mkleinman schreef op zaterdag 28 februari 2026 @ 14:13:
Ik ben misschien al 20 jaar geleden klant geworden bij Tele2 ( Tele2 ADSL ). Het verbaasd mij dat mijn gegevens nog niet in de gelekte dataset zitten.
Nee, Profielfoto.Draconian schreef op zaterdag 28 februari 2026 @ 14:00:
[...]
Ook BSN (of Sociaal-fiscaal nummer) nummers worden gelekt van zakelijke klanten. https://www.bnr.nl/nieuws...sgeld-betaald-moet-worden
Je moet juist Odido niet geloven want dat zijn de grootste ontkenners.
Is het jullie al opgevallen dat er bij iedere gebruiker een verwijzing staat naar een foto?
PhotoUrl": "/services/images/photo/
Zou dat de foto zijn van je ID bewijs?
Heb de mail gehad, dus ga er vanuit dat mijn gegevens op een gegeven moment ook voorbij komen.licon schreef op zaterdag 28 februari 2026 @ 14:14:
[...]
Misschien komt het morgen wel? Je kunt zien dat de overlap het grootste deel van de nieuwe datasets nieuwe email addressen bevat.
Vermoedelijk is mijn data minder interessant en wordt daarom later gelekt.
Duurzame nerd. Veel comfort en weinig verbruiken. Zuinig aan doen voor de toekomst.
Ik ben in 2019 klant geweest bij T-Mobile voor een maand, maar mocht na een maand weer van mijn contract af omdat er hier geen bereik was. Mijn naam + adres staat er wel in, maar niet mijn email. Ik kom dus ook niet op haveibeenpwned voor, aangezien ze daar alleen op email koppelen.mkleinman schreef op zaterdag 28 februari 2026 @ 14:17:
[...]
Heb de mail gehad, dus ga er vanuit dat mijn gegevens op een gegeven moment ook voorbij komen.
Vermoedelijk is mijn data minder interessant en wordt daarom later gelekt.
Dus als je geen mailtje hebt gehad van haveibeenpwned betekend niet dat je data niet in de dataset zit. Die kan je alleen vinden als je kan zoeken op postcode / huisnummer / naam.
Minileningen en flitskredieten. Zonder BKR etc. Het zou mogelijk zijn maar dan moet iemand echt een hekel aan je hebben.SgtElPotato schreef op zaterdag 28 februari 2026 @ 14:13:
[...]
Over het feit dat je zo maar leningen af kunt sluiten.
Paspoortnummer, geboortedatum en adresgegevens hebben is 1, maar om met AI daarna ook overtuigend alle aanvullende paspoort of identiteitskaart scans, recente loonstrook of uitkeringsspecificatie, bankafschriften, videoselfie na te maken is op een ander niveau. Dan moet er nog een bankoverboeking of iDIN verificatie op de juiste naam ter verificatie gedaan worden. Al met al, niet onmogelijk, maar niet voor de hand liggend...Draconian schreef op zaterdag 28 februari 2026 @ 14:29:
[...]
Minileningen en flitskredieten. Zonder BKR etc. Het zou mogelijk zijn maar dan moet iemand echt een hekel aan je hebben.
[ Voor 13% gewijzigd door licon op 28-02-2026 14:36 ]
Knip. Linken naar dit soort websites is niet de bedoeling. Zie ook de topicwarning.Senaxx schreef op zaterdag 28 februari 2026 @ 14:19:
[...]
Ik ben in 2019 klant geweest bij T-Mobile voor een maand, maar mocht na een maand weer van mijn contract af omdat er hier geen bereik was. Mijn naam + adres staat er wel in, maar niet mijn email. Ik kom dus ook niet op haveibeenpwned voor, aangezien ze daar alleen op email koppelen.
Dus als je geen mailtje hebt gehad van haveibeenpwned betekend niet dat je data niet in de dataset zit. Die kan je alleen vinden als je kan zoeken op postcode / huisnummer / naam.
[ Voor 10% gewijzigd door rens-br op 28-02-2026 15:29 ]
Ja heel goed initiatief en voor de meeste mensen voldoende, maar ik wil juist graag wel weten welke data er wel is gelekt en daar kan de site (begrijpelijk) niet bij helpen. Mij heeft het juist gerust gesteld om te weten dat mijn email / telefoonnummer niet gevuld was bij de dataset
[ Voor 24% gewijzigd door rens-br op 28-02-2026 15:29 ]
Site werkt niet in randgevallen.Senaxx schreef op zaterdag 28 februari 2026 @ 14:59:
[...]
Ja heel goed initiatief en voor de meeste mensen voldoende, maar ik wil juist graag wel weten welke data er wel is gelekt en daar kan de site (begrijpelijk) niet bij helpen. Mij heeft het juist gerust gesteld om te weten dat mijn email / telefoonnummer niet gevuld was bij de dataset
Adres: Werkt niet als je de postcode en huisnummer invoert zonder toevoeging, ookal staat het erin met toevoeging.
IBAN: Werkt niet als het niet in de database staat bij betalen op factuur in plaats automatische incasso
Telefoonnummer: Staat niet bij iedereen in de database.
Naam: Kan anderen met zelfde naam ofleveren. of een 'X.X.X.X.X. Achternaam' mismatch.
E-mailadres: Staat niet bij iedereen in de database.
Paspoortnummer: Nog geen optie voor op de website.
Dus een complete collectie komt eigenlijk weinig voor.
Welke data wel gelekt is kan je zien in de dataset zelf.
Net nog eens gezien dat email niet een goede manier is om dezelfde persoon uit elkaar te houden.Minimise schreef op zaterdag 28 februari 2026 @ 13:08:
[...]
Rijbewijzen en Overheidsidentificatiebewijzen zijn in de 3 lekken nog niet voorgekomen. Het getal 25000 zal ik later vandaag nog moeten controleren.
Randgeval 1:
Dag 1: Email staat op de naam van de vrouw
Dag 2: Email staat op naam van bedrijf
Dag 3: Email staat op naam van de man
Randgeval 2:
Dag 1: Email staat op naam van bewindvoerder client nummer 1
Dag 2: Email staat op naam van bewindvoerder client nummer 2
Dag 3: Email staat op naam van bewindvoerder client nummer 3
Het in bezit hebben, downloaden, bekijken en verspreiden van de data is strafbaar. Het (deels) plaatsen van de data is hier dan ook niet toegestaan. Niet de inhoud, niet de headers, niet een fractie. Het is een ontzettend grijs gebied waar wij als Tweakers ver van weg willen blijven. Zie ook nieuws: Nieuwsblog: journalistieke afwegingen als je schrijft over cybercriminelen en review: Nee, je mag de gestolen Odido-gegevens niet downloaden, ook niet voor....
Het delen van links naar tools die de data kunnen bekijken en/of controleren of je tussen de data zit is niet toegestaan. Links delen naar de data is ook niet toegestaan. Niet hier, niet via de DM, doe het gewoon niet.
We modereren hier streng op en aangezien het ondoendelijk is om posts te blijven aanpassen, gooien we alle posts met enige verbondenheid met het bovenstaande dan ook zonder bericht in de prullenbak.
Waar dit topic voor bedoeld is:
* Nieuws/informatie betreft het lek te delen en te bespreken.
* Discussie over het lek in Salesforce, de manier waarop het tot stand is gekomen.
* De juridische kant, waar heb je recht op?
* Het effect van het lek op het bedrijf Odido.
Berichten met betrekking tot spam / post / telefoontjes en de gevolgen daarvan kan besproken worden in [Odido] [Verzameltopic] Phishing / Spam n.a.v. datalek.