Odido
Klantgegevens van een grote NL-telecom β inclusief paspoort-, ID- en IBAN-nummers β werden na een afgewezen losgeldeis volledig openbaar verspreid.
Het klantenbestand van Odido β een Nederlandse telecomprovider met miljoenen abonnees β is na een afgewezen losgeldeis in zijn geheel online verspreid. Volgens Have I Been Pwned bevat het lek namen, e-mailadressen, telefoonnummers, geboortedata en adressen, Γ©n zware identiteitsgegevens: paspoort- en ID-nummers, rijbewijsgegevens en IBAN-rekeningnummers. De inbraak begon met social engineering van klantenservicemedewerkers β phishing gevolgd door telefonische MFA-omzeiling β precies het menselijke aanvalsoppervlak. Voor een aanvaller is dit een complete set voor identiteitsfraude en op naam gerichte oplichting.
Wat er is gelekt
- Paspoort- en ID-nummer
- Bankrekeningnummer (IBAN)
- Geboortedatum
- Volledige naam
- Telefoonnummer
- E-mailadres
- Adres
Wat je nu kunt doen
Geen account nodig. Begin gratis bij Have I Been Pwned β daar zie je meteen of je e-mailadres in het lek voorkomt.
-
1
Check Have I Been PwnedBegin hier. Vul je e-mailadres in op haveibeenpwned.com β als het in dit lek zit, krijg je het meteen te zien. Gratis, geen account, externe dienst.
-
2
Wees alert op SIM-swapTelefoonnummers in handen van een aanvaller maken SIM-swap aantrekkelijker. Vraag bij je provider een sim-pincode aan en stap β waar het kan β over op tweestapsverificatie via een app in plaats van sms-codes.
-
3
Let op identiteitsfraudeMet paspoort-, ID- en IBAN-gegevens kan een aanvaller op jouw naam accounts of leningen aanvragen en gerichte phishing sturen. Houd je bankrekening en post in de gaten, wees alert op onverwachte aanvragen, en bel bij twijfel zelf het officiΓ«le nummer terug β klik nooit op links uit ongevraagde Odido-berichten.
-
4
Volledige HyperExposed-checkWil je verder kijken dan dit ene lek β wat er nog meer over jou op straat ligt en hoe een aanvaller dat zou combineren β dan is daar HyperExposed voor. Optioneel, niet de eerste stap.
Voor journalisten
βBij dit lek zit niet alleen het telefoonnummer, maar ook paspoort-, ID- en IBAN-gegevens. Dat verschuift het risico van SIM-swap naar volledige identiteitsfraude β en die gegevens kun je, anders dan een wachtwoord, niet even resetten.β
Hoe we dit geverifieerd hebben
Geverifieerd tegen Have I Been Pwned (haveibeenpwned.com/Breach/Odido β opgenomen als 'February 2026', 6,1 mln accounts; gelekte dataklassen omvatten paspoortnummers, overheids-ID's, rijbewijzen, bankrekeningnummers en geboortedata) en nieuwsberichtgeving (NL Times, 1 mrt 2026 β volledige dump openbaar na afgewezen losgeldeis; het Openbaar Ministerie startte een strafrechtelijk onderzoek). Aanvalsvector: social engineering van klantenservicemedewerkers (phishing + telefonische MFA-omzeiling), toegeschreven aan ShinyHunters. Geverifieerd tijdens de honesty-pass van juni 2026.