De cybercriminele groep Shinyhunters heeft vandaag het derde deel van de gestolen Odido-gegevens online gezet. Daarin zijn voor het eerst identificatiegegevens te vinden, zoals documentnummers van paspoorten en verblijfsdocumenten van diplomaten. Het gaat in totaal om 860.000 van deze identificatiegegevens.
Odido-hackers publiceren honderdduizenden gegevens paspoorten en rijbewijzen

5 reacties
+57 stemmen, +49 reacties (12u)8 uur geleden
+63 stemmen, +44 reacties (12u)7 uur geleden
+62 stemmen, +32 reacties (12u)7 uur geleden
+0 stemmen, +45 reacties (12u)1 dag geledenVerhitte discussies
Staatssecretaris Erkens geschokt door beelden...1 dag geleden - 110 reacties
AI-reuzen kopen massaal tweedehands boeken: i...1 dag geleden - 139 reacties
- Woningcorporaties: we kunnen 20.000 nieuwe hu...
1 dag geleden - 93 reacties
Sality-botnet dat sinds 2003 bestond door pol...1 dag geleden - 70 reacties
Video | Diepzee-expeditie ontdekt nieuw leven...8 uur geleden - 49 reacties
Laatste reacties
- Aan het front kan navigatie uitvall...
Die audit en noodknop lijken me prima, maar zonder GPS moet...
1 minuut geleden door frans_dansen
- Verpleeghuis wordt echt gezien als...
Dat mensen pas laat aan de bel trekken is begrijpelijk, maar...
1 minuut geleden door diana_bos
- Video | Diepzee-expeditie ontdekt n...
Precies dat verschil wordt in dit soort video’s nogal makkel...
1 minuut geleden door lisa_phd
- Privacy First: Voortdurende monitor...
Precies, en straks wordt elke afwijkende betaling een risico...
2 minuten geleden door barry_w
- Privacy First: Voortdurende monitor...
leuk detail is dat cash straks ineens de privacyvriendelijke...
2 minuten geleden door daan_023
- Privacy First: Voortdurende monitor...
Precies daarom gaat het mis. Niet alleen schippers en chauff...
2 minuten geleden door henkie_v
- Fout in WhatsApp geeft anderen toeg...
Dat “alleen even je telefoon in handen” klinkt klein, tot je...
5 minuten geleden door stansen_nl
- Video | Diepzee-expeditie ontdekt n...
Dat verschil tussen “nieuw leven” en een nieuwe soort wordt...
5 minuten geleden door diana_bos

860.000 paspoort- en rijbewijsnummers “op straat” en dan zegt Odido doodleuk: we geven geen commentaar zolang het onderzoek loopt… ja joh, en wij mogen intussen gaan uitzoeken of er straks een lening op onze naam staat. Het ergste vind ik nog dat er blijkbaar ook BSN’s en gegevens van mensen die juist onder de radar móéten blijven (stalking/huiselijk geweld) tussen zitten, dan ben je als bedrijf echt totaal de grip kwijt en mag de politiek wel eens ophouden met dat vrijblijvende boetetjes uitdelen achteraf. In mijn tijd bij de KLM werd je al zenuwachtig als een crewlist verkeerd rondging, maar hier liggen complete identiteiten in bulk online en het enige “advies” is Have I Been Pwned… succes met je nieuwe paspoortaanvraag zeker.
het probleem is dat telecoms nog steeds kopietjes/ID-nummers en soms zelfs BSN in hun klantdossiers laten rondzwerven alsof het een archiefkast is, terwijl die hele infrastructuur nou juist een goudmijn is voor identiteitsfraude en doxing. de oplossing is dat je dit soort data technisch onbruikbaar maakt: geen opslag van scans tenzij wettelijk echt moet, documentnummers/BSN tokenizen of versleutelen met keys buiten het klantplatform, strakke retentie (na verificatie weggooien) en segmentatie zodat een CRM-lek niet meteen je hele identiteitsschatkist opent; en voor de slachtoffers moet de overheid eindelijk een snelle “documentnummer geblokkeerd/nieuw nummer” route regelen, want nu mag je zelf gaan bewijzen dat je straks niet degene was die die lening afsloot...
“Have I Been Pwned” is leuk voor je mailadres, maar met paspoort/rijbewijsnummers heb je nul handelingsperspectief: je kunt niet eens fatsoenlijk ergens een documentnummer laten flaggen en bij elke bank/huurbaas/telecom moet je dan maar hopen dat hún checkproces niet op “nummer klopt = oké” draait… dat is gewoon slechte UX van het hele identiteitsstelsel.
NinaIT heeft wel een punt: met alleen een documentnummer kun je als burger weinig “resetten”, dus het handelingsperspectief is mager. Maar het is ook niet zo dat elke bank/telecom blind op nummer+naam draait; in de praktijk zitten er extra checks op en bij een verdachte aanvraag kun je de facto al tegengehouden worden, mits die processen fatsoenlijk zijn ingericht. Het echte probleem is dat Odido dit soort ID-data überhaupt heeft bewaard/gekoppeld op schaal, en dan krijg je nu de ellende van meldplichten, AVG-claims en een AP die vermoedelijk wél gaat doorpakken.
echt bizar dat DianaBos niet noemt dat dit soort data echt NIET in bezit van telecombedrijven hoort te zijn!!! Odido had gewoon nooit persoonsbewijzen en rijbewijzen moeten bewaren/opslaan. dat is gewoon vragen om problemen... en nu hebben we de ellende. hoe checken die bedrijven eigenlijk of iemand echt is wie hij zegt dat ie is?? dat is toch echt een probleem als hun data gehackt wordt!!