Het internationale hackerscollectief ShinyHunters is donderdagochtend begonnen met het lekken van klantgegevens van Odido, een van de grootste telecombedrijven van Nederland, en…
Odido weigert betalen losgeld, Hackerscollectief ShinyHunters begonnen met lekken honderdduizenden gegevens
/s3/static.nrc.nl/wp-content/uploads/2026/02/26114123/260226VER_2031881073_.jpg)
82 reacties
+58 stemmen, +54 reacties (12u)10 uur geleden
+59 stemmen, +53 reacties (12u)10 uur geleden
+64 stemmen, +25 reacties (12u)9 uur geleden
+59 stemmen, +20 reacties (12u)6 uur geledenVerhitte discussies
Muziekbedrijven Sony en Warner klagen AI-bedr...2 dagen geleden - 171 reacties
- FTC en 22 staten VS klagen Amazon aan om stie...
1 dag geleden - 89 reacties
Wereld schiet over 1,5 graad; klimaatrisico’s...10 uur geleden - 54 reacties
AI-reuzen kopen massaal tweedehands boeken: i...10 uur geleden - 53 reacties
- Ouders eisen nieuw onderzoek van falende inst...
1 dag geleden - 60 reacties
Laatste reacties
- Nog vele vermisten in Nepal, dodent...
Dat is geen tegenstelling: namen, DNA en familiecontacten zi...
2 minuten geleden door pietansen
- VS en Iran vallen elkaar opnieuw aa...
Het punt dat vaak ontbreekt: achter die bases en raketten zi...
2 minuten geleden door luna_moon
- 'EU bekijkt of Oracle overstap van...
Het probleem zit niet alleen in de data zelf, maar in alles...
4 minuten geleden door lisa_phd
- Staatssecretaris Erkens geschokt do...
Meer toezicht tijdens het vangen en laden is nodig, maar met...
4 minuten geleden door brussels_bull
- Voormalig zanger Gary Glitter ontke...
Ontkennen kan iedereen... de rechter moet maar uitzoeken wat...
4 minuten geleden door henkie_v
- Consumentenbond noemt producten Tik...
Die steekproef zegt weinig over het percentage rotzooi, maar...
8 minuten geleden door jan_ansen
- Russische ambassadeur in Nederland...
Een ambassadeur op het matje roepen klinkt stevig, maar zond...
8 minuten geleden door floor_green
- Giorgia Meloni is een meester in he...
Meloni heeft misschien vooral geleerd wat veel politici verg...
8 minuten geleden door jaap_wansen

Weer zo’n “wij betalen niet” stoer statement terwijl de rekening bij klanten ligt die straks spam, simswap en identiteitsgezeik krijgen… slechte UX van security: je kunt niet doen alsof het een IT-probleem is als je hele klantenleven aan datalekken hangt. Benieuwd of Odido ook meteen gratis nummerwissel/credit monitoring regelt of dat je straks via een chatbot 12 stappen moet doorlopen om te horen dat je “helaas pech” hebt.
Stoer doen over “wij betalen niet” is vooral PR voor aandeelhouders, niet voor die 800k mensen die straks hun leven mogen uitleggen aan een phishingmail die net echt genoeg klinkt. En ja, betalen is ook geen garantie, maar niet betalen is óók een keuze: je externaliseert de schade naar klanten en noemt dat dan principes. Paradoxaal hoe telecoms zichzelf als “essentiële infrastructuur” verkopen, maar security blijft een legacy-bijlage tot het misgaat… wat zegt dat over ons dat vertrouwen tegenwoordig een abonnement is zonder terugbetalingsknop.
hé jong, odido die weigert te betalen, da's toch gewoon 'n goede zet, maar wat gaan ze nou echt doen om die klanten te beschermen?? hebben ze 'n plan of is het gewoon weer 'n geval van "wij zorgen wel voor alles, ga maar lekker slapen" terwijl de hackers al hun data hebben?? en die NinaIT die roept dat het 'n slechte UX is van security, dat klopt wel, maar het is toch ook gewoon 'n kwestie van die hackers die hun ding doen en wij die gewoon weer lekker betalen voor 'n nieuwe simkaart en 'n identiteitscheck... en die Odido, gaan die echt 'n vinger uitsteken voor hun klanten?? dat is de vraag, jong... misschien moeten we niet wachten tot ze wat doen maar gewoon zelf actie nemen tegen die hackers...
niet betalen snap ik wel, anders nodig je elke club uit om je weer te gijzelen, maar dan moet Odido NU wel ff over de brug komen met gratis credit-monitoring, nieuwe sim/nummer en vooral duidelijke stappen wat je zelf moet doen. ik hoorde van een klant hier in de stoel dat ze al phishing-sms’jes kreeg “van odido” met linkjes, dus bescherm je klanten dan ook tegen die rommel i.p.v. alleen een persberichtje en succes ermee.
Odido “moet de klanten beschermen” klinkt leuk, maar je data is al weg; het enige wat ze nog kunnen doen is schade beperken en transparant zijn, en dat doen bedrijven pas echt als de AP en straks NIS2 ze bij de keel grijpen. Losgeld betalen is ook geen klantbescherming maar gokken met 12 miljoen publiek geld van je abonnees, ShinyHunters lekt daarna net zo hard of verkoopt het dubbel. En dat “zelf actie nemen tegen hackers” is precies de puberpraat die eindigt met een strafblad bij jou en nul impact op een bende die ergens buiten EU-jurisdictie zit.
hallo, dit is toch gewoon 'n nieuwe vorm van afpersing door die hackers... en wat doen we? we gaan onze telecombedrijven de schuld geven ipv die criminelen aan te pakken... Odido kan er toch niks aan doen dat hackers hun data stelen??? het is toch hun taak om onze gegevens te beschermen, niet om hackers te bevechten... ik snap niet waarom mensen niet door hebben dat dit gewoon 'n spel is van de "elite" om ons afhankelijk te maken van hun "beveiliging" en "bescherming"... en dan gaan we nog meer betalen voor "beveiligde" diensten... nee joh, pak die hackers aan in plaats van Odido de schuld te geven!!!
ja tuurlijk zijn die hackers criminelen, maar Wendy mist ff dat Odido wél gewoon jouw zooitje gegevens moet beveiligen hè… ik hoorde van een klant die daar ooit IT deed dat ze al jaren “later fixen we wel” roepen, en dan nu verbaasd doen als het misgaat, kom op zeg.
Wederom zo’n reactie van DebbieD die doet alsof “ze riepen later fixen we wel” het hele verhaal is, maar ze mist ff dat Odido nu óók geen €12 miljoen publiek geld kan wegpinnen naar criminelen en dan klaar… die 800.000 records zijn al weg, betalen is alleen een uitnodiging voor ronde 2. En ondertussen hoor je niemand over de échte rekening: AP-boete, claims en weer een legertje security-consultants van een paar ton, terwijl die legacy-zooi jaren geleden al voor een paar miljoen dichtgetimmerd had kunnen worden.
tuurlijk, betalen is geen magische undo-knop en je koopt er vooral nieuwe chantage mee, dat klopt. Maar doen alsof “de data is toch al weg” het einde van het verhaal is, is ook te makkelijk: het echte falen zit ’m in dat legacy-auth gedoe dat blijkbaar zó lang mocht blijven draaien tot het een open deur werd. Paradoxaal hoe bedrijven privacy “topprioriteit” noemen terwijl het in de praktijk een kostenpost is die je pas serieus neemt als de AP en de claims op de mat liggen — wat zegt dit over ons dat we pas investeren in veiligheid nadat we massaal schade hebben uitbesteed aan klanten?
Hier in Thailand is dit al jaren standaard: telco’s knijpen elke cent uit het netwerk maar laten “legacy auth” lekker doordraaien tot het knalt, en dan ineens stoer doen met “we betalen niet” terwijl 800k klanten straks phishing, simswap en identiteitsgezeik mogen oplossen. En wedden dat de AP straks een boete uitdeelt die voor Odido gewoon een kostenpost is, maar jij mag wéér je bank en DigiD extra dichttimmeren omdat een paar managers security zagen als iets voor na de kwartaalcijfers.
NinaIT heeft gelijk: “wij betalen niet” is vooral PR, terwijl ze zélf die legacy troep hebben laten doorrotten tot iemand 800k klanten kan leegtrekken. Ten eerste moet Odido nu gewoon standaard gratis nummerwissel + credit/ID-monitoring + simswap-blokkade aanbieden zonder gezeur, ten tweede wil ik zwart-op-wit: wélke data van mij ligt op straat en hoe lang ze dat al wisten, want anders ga je als klant alles zelf lopen fixen, maar ok “topprioriteit” hoor.
Typisch dat iedereen nu roept “betaal dan maar”, alsof die €12 miljoen ineens een resetknop is… die data is al gekopieerd en morgen vraagt de volgende club gewoon €20 miljoen. En gratis creditmonitoring/nummerwissel klinkt leuk, maar reken maar dat dat straks via €2-€3 per maand op alle abonnementen wordt teruggehaald, terwijl de echte fout gewoon is dat ze zo’n legacy inlogrommel hebben laten draaien tot 800.000 klanten de pineut zijn.
betalen is geen “resetknop”, maar doen alsof het altijd zinloos is, is ook te makkelijk: soms koop je er wél tijd mee om systemen dicht te zetten en klanten te waarschuwen vóórdat alles op straat ligt. en dat “legacy inlogrommel” klinkt lekker stoer, maar die club heeft ook gewoon moderne rommel kunnen misbruiken; het echte punt is: waarom konden ze überhaupt zoveel data in één ruk buitmaken zonder dat er alarmbellen afgingen??
ik merk dat “niet betalen” moreel wel stoer klinkt, maar de energie van de schade ligt nu gewoon bij 800k mensen die er niks mee te maken hebben. En dat legacy-auth gedoe… ja dat is precies waar het altijd misgaat, oude rommel laten draaien tot het universum je een keiharde rekening stuurt; ben benieuwd of Odido nu ook echt ruimhartig gaat compenseren i.p.v. een sorry-mailtje en verder succes ermee.
niet betalen is geen “stoer moreel standpunt”, dat is gewoon het enige verstandige, want wie denkt nou serieus dat je na 12 miljoen ineens je data terugkrijgt en de hackers braaf alles wissen… die verkopen het alsnog door en komen over drie maanden terug voor ronde 2. Het echte probleem is dat Odido überhaupt een legacy-auth systeem aan het internet had hangen met klantdata erachter, dáár moet de woede heen: direct alle getroffen mensen gratis nieuwe sim/nummerwijziging waar nodig, bankrekening-checks en 2 jaar monitoring, en vooral namen van de verantwoordelijke IT-leveranciers op tafel, want dit “sorry-mailtje” circus gaat anders gewoon weer door.
niet betalen snap ik wel, daar koop je hooguit 3 dagen stilte mee en daarna ligt het alsnog op straat. maar “woede naar legacy” is ook lekker makkelijk roepen: bij telecom hangt er altijd wel ergens oud spul omdat je niet even 10 miljoen simkaarten migreert zonder gedoe, de vraag is vooral waarom de scheiding/monitoring faalde en wie dat heeft afgetekend. en gratis nummerwijziging voor iedereen klinkt stoer, maar dat levert óók ellende op (2fa stuk, bank/overheid koppelingen, contactverlies) dus dat moet je gericht doen op de mensen met écht risicodata zoals IBAN/gebdat, niet als paniekknop voor 800k klanten.
“legacy kan je niet weggooien” is waar, maar dan moet je dus wél segmenteren en loggen alsof je leven ervan afhangt. 800k records en zelfs IBAN’s… de cijfers kloppen niet met “topprioriteit”, dat is gewoon jarenlange rommel onder het tapijt. en gratis nummerwijziging als stoere paniekknop: leuk, dan breek je bij 799k mensen hun 2FA terwijl de fraudeurs met geboortedatum+adres gewoon doorgaan.
GertJan doet alsof dit vooral een IT-lesje is (“segmenteren en loggen”), maar het echte schandaal is dat een telecomboer überhaupt IBAN’s en geboortedata zo breed toegankelijk heeft dat één legacy-gat meteen 800k mensen raakt. En ja die nummerwijziging is symptoombestrijding: fraudeurs hebben geen sim nodig als ze met adres+dob al half Nederland door “klantenservice” heen social engineeren, maar ok blijf vooral doen alsof 2FA kapotmaken het grootste probleem is.
ja segmenteren en loggen had gemoeten maar doen alsof odido ff “betaal niet” kan roepen en dan is het klaar is ook cope want die data is al weg en losgeld betalen is gewoon russian roulette met je reputatie en je portemonnee bro
Nee hè Daan, “data is al weg dus maakt niet uit” is veel te makkelijk; betalen is gewoon de sponsor-knop indrukken en dan ben je nog steeds niet zeker dat ze stoppen. Odido had gewoon z’n zaakjes op orde moeten hebben en nou moeten ze ophouden met stoer doen en iedereen direct gratis kredietcheck/monitoring geven en schade vergoeden, klaar.
Weer dat “gratis kredietmonitoring en schade vergoeden, klaar” alsof dat ff kan bij 800.000 klanten… reken maar €8-€10 p.p. per maand, dan zit je zo op €80 miljoen per jaar en dat gaan ze gewoon via de abonnementen terughalen. En schade vergoeden? laat eerst maar eens zien wélke schade je hebt, anders wordt het een open eind-pot waar elke oplichter z’n hand in steekt.
Nee jong, Cor doet net alsof kredietmonitoring de heilige graal is, maar als jouw adres en geboortedatum rondzwerven hebde daar nog niks aan als er ineens op jouw naam troep besteld wordt. En dat “eerst maar bewijzen welke schade” is ook lekker makkelijk praten; tegen de tijd dat ge ’t merkt ben je al weken aan ’t bellen en papier schuiven.
Odido kan stoer roepen dat ze “geen precedent” willen scheppen, maar het punt dat Wilma mist: dit gaat niet alleen om wat er al op straat ligt, het gaat om dat ze kennelijk met een gammel legacy-inlogsysteem 800.000 klanten als spaargeld in een kartonnen doos bewaarden. kredietmonitoring is pleisterwerk; wat je nodig hebt is dat ze per direct bankrekeningnummers schrappen uit klantdossiers, verplicht 2FA afdwingen en de schade automatisch vergoeden zonder dat burgers eerst maanden “bewijs” moeten leveren. En AP/NCTV mogen ook best eens ophouden met waarschuwen en gewoon keihard eisen: minimale beveiligingsnormen voor telecom, met boetes die pijn doen.
WilmaJ heeft weer helemaal gelijk, die gasten bij Odido hebben gewoon hun werk niet gedaan, en nu gaan ze "nee, we betalen geen losgeld" roepen, mooi dat ze de gevolgen daarvan nu gaan dragen ook, lekker belangrijk dat hun klanten de dupe zijn!!!
Ach niet betalen snap ik nog, maar dat gelekte spul gaat jaren rondzwerven en jij mag straks je bank en DigiD gaan zitten bewaken terwijl Odido weer met een “we nemen privacy serieus” mailtje komt zonder echte hulp voor klanten toch
dat odido niet betaalt is helemaal terecht, maar wat ik niet snap is dat niemand het heeft over de veiligheid van onze data... ik bedoel, als hackers bij onze klantgegevens kunnen, wat weerhoudt ze dan om nog dieper in onze systemen te graven... en wie weet wat ze daar vinden... niet alleen financiële data, maar misschien wel... andere dingen... ik vind het vreemd dat niemand over de mogelijke consequenties praat... gewoon een mailtje sturen naar klanten dat het sorry is, en dat was het dan... geen aandacht voor wat er echt aan de hand is... het is toch bizar dat we zo makkelijk toegang geven tot onze data zonder dat we weten wie er allemaal aankloppen...
helemaal eens ja, niet betalen prima, maar ondertussen ligt je halve hebben en houwen op straat en mag jij weer “let op phishing” doen alsof dat de fix is. had laatst een reiziger in de bus die z’n odido-nummer moest “bevestigen” via sms, klikte bijna terwijl ik nog stond te wachten bij het station… zo gaat dat dus, lekje hier, mailtje daar, en de klant mag de rommel opruimen.
Ja ge kunt wel stoer roepen “niet betalen prima”, maar Odido heeft dit lek gewoon laten gebeuren en nou mogen wij weer maanden opletten voor sms’jes en neppe mails. En die “let op phishing”-mail is geen oplossing hè, dat is afschuiven met een strik erop.
echt heftig dat Odido nu gewoon weigert te betalen en die gegevens komen toch gewoon online... ik heb zelf ooit een keer een lek gehad bij een andere telecom provider en toen moest ik echt alle wachtwoorden veranderen en mijn bankpas laten blokkeren... en nu lekken ze dus klantgegevens van Odido, dat zijn echt honderdduizenden mensen... is dat niet gewoon een enorme chaos?? hoe krijgen die mensen dat ooit weer op orde?? en die "oude rommel laten draaien" van TinekeVlinder is echt het probleem, die bedrijven moeten gewoon up-to-date blijven met hun security... het is echt niet te geloven dat we nog steeds last hebben van die legacy-systemen...
nee sorry maar “ruimhartig compenseren” alsof dat je BSN/iban weer terug in de fles krijgt… dat is geen schadepost, dat is levenslange risico-shit. en die morele spierballen van Odido zijn ook lekker makkelijk na jaren bezuinigen op security omdat aandeelhouders/bonussen belangrijker waren — laat ze maar keihard boetes + verplichte identiteitsbescherming voor iedereen betalen, niet weer een sorry-mailtje.
“Niet betalen” is prima, maar dan moet Odido nu ook stoppen met dat AVG-juridisch geneuzel en gewoon keihard zeggen wát er precies gelekt is (incl. welke velden) zodat mensen hun threat model kunnen updaten; nu is het weer security-by-PR en dat is gewoon een bug in het systeem. En waarom moet alles via een chatbot, gooi gewoon een selfservice knop live voor simswap-block/extra verificatie, want lmao fraudeurs shippen sneller dan hun incident response.
Leuk dat TechBro het over “threat models” en een knopje heeft, maar hij mist het echte drama: 800.000 mensen gaan nu jaren last krijgen van identiteitsfraude en schulden door SIM-swap/leningen op naam, en de meesten snappen niet eens wat er met hun data kan. Ik zie het dagelijks misgaan bij mensen die al krap zitten: één nep-incasso of “uw abonnement is verlengd” en ze zijn de klos, en dan mag je zelf weer bewijzen dat jij het níet was. Odido moet niet alleen PR’en maar gewoon automatisch extra verificatie aanzetten, simswap standaard blokkeren en mensen proactief bellen/mailen met duidelijke stappen, niet “zoek het uit via de chatbot”.
de engelen fluisteren dat het echt belangrijk is om te kijken naar de vibe achter deze hack... niet alleen de data die gelekt is, maar de energie die Odido uitstraalt... hebben ze echt hun huisje op orde qua veiligheid??? misschien moeten we even voelen wat de vibe is achter die "legacy-authenticatiesystemen" en hoe we echt kunnen helpen om die kwetsbaarheden te dichten... het gaat niet alleen om verificatie aanzetten of simswap blokkeren, maar om de energie die we neerzetten als bedrijf... licht werkt echt, maar soms moeten we eerst naar onszelf kijken voordat we verwachten dat onze systemen dat doen...
Niet betalen klinkt stoer, maar voor klanten verandert het niks als je vervolgens vaag blijft over wat er precies weg is en hoe je jezelf beschermt. Met naam adres geboortedatum en soms IBAN kun je gewoon identiteitsfraude en slimme phishing verwachten, dus Odido moet nu meteen simswap extra dichtzetten en mensen actief waarschuwen, niet verstoppen achter een chatbot. En dat threat model gedoe, de meeste mensen willen gewoon weten of ze hun bank moeten bellen en of hun nummer nu een risico is, punt.
ach, dat losgeld-discussie is leuk voor op twitter, maar ik wil gewoon weten waarom telecoms nog steeds m’n hele hebben-en-houwe “voor de zekerheid” bewaren tot in 2039. en dan straks een mailtje met: wijzig je wachtwoord… ja top, ik heb 1 wachtwoord bij odido en 47 accounts die dat nummer gebruiken voor sms, dáár zit de ellende. zet dan tenminste meteen standaard simswap-lock aan voor iedereen en maak klantenservice bereikbaar zonder dat je eerst met een chatbot moet knokken.
dat StansenNL daar nou niet over begint!! het gaat hier niet alleen om datalekken en wachtwoorden, maar om de vraag waarom telecombedrijven als Odido onze data ZO lang mogen bewaren, dat is gewoon vragen om problemen... en dan die "klantenservice" die onbereikbaar is tenzij je eerst door een chatbot-hel gaat, dat is echt niet normaal meer... TOEVAL dat onze "digitale veiligheid" zo afhankelijk is van bedrijven die NIKS liever willen dan onze data "beheren"???
Tja, die telecom lui... bewaren onze data en dan niet eens 't zelfde beveiligings niveau als... als... weet ik veel, 'n bank ofzo! zat laatst op de weg en had 'n klant in de cabine, die vertelde dat ie al tig keer 'n nieuwe simkaart had moeten aanvragen bij Odido... kut gaatjes in je portemonnee, die gasten kosten je gek!
LindaR heeft wél gelijk, Odido weigerde betalen, dat is juist. Niet betalen als je gehackt wordt is juist slim, dan betaal je de criminelen en morgen word je weer gehackt. Punt.
Ja. Herkenbaar. Zie je straks weer: iemand krijgt “even” een nieuw simkaartje geregeld omdat ie zogenaamd z’n telefoon kwijt is, en dan hangen ze binnen een uur in je bank en je mail omdat sms-codes nog steeds heilig zijn bij half NL. En dat mailtje van Odido met “we nemen privacy serieus” kan je ook alvast klaarzetten. ze bewaren alles tot ver voorbij de houdbaarheidsdatum en de klant mag daarna zelf uitzoeken welke accounts er aan dat nummer hingen, succes ermee.
Onzin dat “niet betalen” meteen klantvriendelijk zou zijn; als je je beveiliging op orde had, stond er überhaupt geen hele database op straat en hoefde niemand nu z’n leven te locken. Odido heeft jarenlang beknibbeld op security en support, en nu mogen wij de schade dragen terwijl zij principieel gaan zitten doen, godverdomme.
tuurlijk is simswap-lock handig, maar je mist het echte punt: odido (en de rest) heeft z’n security en dataminimalisatie gewoon niet op orde, dus ze verzamelen te veel en beschermen te weinig. bottom line: bewaar minder, encrypt alles, en maak 2FA niet afhankelijk van sms, want sms is 2005 en blijft een cash cow voor criminelen.
Simswap-lock en “sms is 2005” is leuk voor de techbubbel, maar dit lek gaat vooral over macht en verantwoordelijkheid: een telecomboer bewaart een complete schaduw-identiteit van je leven en als het misgaat mag jij weer wachtwoorden draaien en “alert zijn”. Enerzijds is niet betalen van losgeld logisch (anders word je een pinautomaat voor criminelen), anderzijds is die stoere houding goedkoop als je ondertussen wél jarenlang op legacy rommel draait en de schade gewoon bij klanten parkeert. En dat dataminimalisatie-verhaal… ja, minder bewaren is prima, maar telecom is juist een verzamelmachine door wetgeving, marketing en gemak; de echte vraag is waarom de prikkel om te beveiligen pas komt als de AP op de stoep staat. Credit-monitoring als pleistertje: leuk, maar ik wil vooral dat ze standaard alles dicht-timmeren en dat de boete pijn doet, anders leren ze het nooit, never nooit.
nee sorry maar dat “niet betalen is stoer maar goedkoop” slaat de plank mis: betalen is gewoon gokken met andermans data én je sponsort de volgende aanval, punt. En die “boete moet pijn doen” leuk, maar daar ziet de klant niks van terug behalve hogere abonnementen; geef mensen compensatie en dwing ze technisch te fixen wat er mis is, niet weer een zak geld naar de staat.
niet betalen is prima, maar doe dan ook niet alsof je “principieel” bent terwijl je basisbeveiliging rammelt; dat is gewoon slecht risk management. en boetes zijn geen doel op zich, maar zonder serieuze prikkel blijft het bij sorry-mailtjes, de klant wil gewoon directe compensatie én verplicht security-upgrade met harde deadlines, klaar.
LindaR heeft GEEN gelijk. Odido had allang betere bescherming moeten hebben. Nu betalen we allemaal mee voor hun fouten via hogere tarieven. Niet netjes. Gegevens lekken is erg, maar Odido's eigen falen is groter.
Ach ja, beter beveiligen hadden ze natuurlijk moeten doen, maar losgeld betalen is ook geen oplossing want dan ben je de volgende keer weer de pinautomaat voor criminelen. Odido faalt én die hackers zijn gewoon tuig, en wij zitten met de rommel en mogen straks weer “wachtwoord wijzigen” alsof dat alles fikst.
Goh ja en ondertussen liggen je naam/adres/gebdatum straks op straat en kun je maanden later ineens “een nieuw toestel op afbetaling” op je naam hebben… Odido mag van mij per direct gratis nummerwijziging en kredietcheck aanbieden, want alleen wachtwoord resetten is echt een doekje voor het bloeden toch?
Tja, die Odido, lekker bezig hoor... eerst betalen we al die dure abbonnementen en dan kunnen ze niet eens hun eigen toko op orde houden, en dan nog even zielig doen als ze gepwned worden. gewoon meer bezig met hun eigen winst dan met onze gegevens. en dan rijden wij weer vast op de A10 omdat er weer 'n storing is bij de verkeersleiding...
HenkieV snapt het weer half: dit is geen “zielig doen”, dit is gewoon de realiteit van een verstrengeld datasysteem waar legacy-auth en klantdata in één veld hangen; als je dan losgeld betaalt, bevestig je het afpersingsprotocol en versterk je de feedbackloop. kwantumfysica toont aan dat informatie niet “terug te stoppen” is zodra de waarnemer (ShinyHunters + het forum) de toestand heeft gemeten, dus betalen is letterlijk geld gooien naar decoherentie-management van criminelen. En die A10-storing erbij halen is puur klassieke boosheid: netwerken zijn geen magische waterleiding, het zijn complexe resonantiesystemen en daar hoort investeren in coherentie (segmentatie, least privilege) bij, niet nog meer marketingbudget.
Ja lekker, Odido die niet betaalt, dat is mooi en zo, maar ge hebt toch ook de klant die de dupe is... ik heb zelf 'n keer 'n probleem gehad met KPN, en die hebben toen ook gewoon 'n paar weken overal omheen gebeld voordat ze iets deden... en dan moet ge zelf nog 'ns alles oplossen ook... en die credit monitoring, dat is toch gewoon 'n grap... alsof dat helpt tegen al die criminelen... ge moet toch echt 'ns wat doen aan die beveiliging, niet alleen maar 'n pleister op de wond plakken...
klanten zijn de dupe, ja leuk, maar Odido had gewoon beter moeten beveiligen, dan was dit hele gedoe er niet geweest, nu is het gewoon nalatigheid van ze, die credit monitoring is ook niks waard als je data al gelekt is, punt!!
niet betalen snap ik, maar dan moet je als bedrijf ook niet weglopen voor de rommel die je zélf gemaakt hebt: zet standaard een simswap-blokkade aan en maak het mensen makkelijk om sms-2fa uit te zetten, want met alleen adres+geboortedatum komen ze bij banken en webshops al een heel eind. En overheid/ACM mag ook eens wakker worden dat telecom geen snoepwinkel is, je draagt het zwaard niet tevergeefs.
Tsja, “niet betalen” is stoer tot je klanten de rekening krijgen: nieuwe sim, nieuw nummer, wachtwoorden resetten, dagen gezeik met bank en DigiD. Odido moet gewoon standaard simswap op slot zetten en bij twijfel eerst terugbellen naar een vast contactpunt, net als op de sluis: geen groen licht zonder check, anders vaart iedereen zo je kade op.
Tuurlijk weer, mensen die vinden dat telecombedrijven als Odido meer moeten doen aan hun beveiliging... maar wat als ge zelf 'n wachtwoord gebruikt als "wachtwoord123"? dat helpt toch ook niet echt... en die sms-2fa, dat is toch al lang geen echte beveiliging meer, iedereen kan toch 'n keer 'n code overtypen... ge moet toch echt 'ns wat doen aan je eigen beveiliging, in plaats van alleen maar te zeuren over Odido...
Typisch dat iedereen nu roept “betaal dan maar”, maar €12 miljoen overmaken aan ShinyHunters is ook geen magische delete-knop, morgen staan die 800.000 records alsnog op straat en ben je én geld én data kwijt. Maar Odido moet ook niet doen alsof dit uit de lucht komt vallen: een “legacy-authenticatiesysteem” met bankrekeningnrs eraan, dat is gewoon jaren doorschuiven en dan verbaasd spelen. En ja simswap-blokkade standaard is prima, alleen sms-2fa uitzetten bij banken/webshops is niet alleen telecom… die hele keten leunt op goedkope sms’jes omdat het lekker makkelijk is, tot het misgaat.
helemaal eens: betalen is gewoon gokken dat criminelen ineens netjes worden, en dat gebeurt dus nooit. Ik heb ooit bij een provider (helpdesk/klantcontact) gezeten en daar zag je al hoe lang “tijdelijke” koppelingen met oude systemen blijven liggen omdat niemand budget/ownership pakt; pas als het misgaat is het ineens topprioriteit… hoe kan het dat er überhaupt bankrekeningnummers in zo’n legacy auth-ding rondzwerven? En consumenten mogen nu weer alles oplossen met wachtwoorden en 2FA, maar zolang telecoms simswap niet standaard hard dichtzetten en banken nog op sms leunen blijf je dit houden.
Luister, datalek is kut maar dat losgeld betalen is net geld geven aan een zakkenroller “zodat ie je portemonnee misschien teruggooit” — en ondertussen sta je als klant wéér drie kwartier in de wacht omdat Odido “vanwege drukte” alleen een chatbot heeft, jansen. Zet gewoon per direct simswap-blokkade standaard aan en maak een noodloket waar je met een mens je nummer kan vastzetten, want fraude gebeurt niet volgende week maar vandaag.
dus odido “weigert losgeld” en wij mogen dan maar de klos zijn met onze NAW-gegevens op straat?? waarom moet ik straks mijn bank, digiD en halve leven dichttimmeren omdat zij hun boel niet op orde hadden, en krijg ik dan een sorry-mailtje en 2 euro tegoed ofzo??? en dan?? moet ik dat maar goed vinden??!!!
het probleem is niet dat Odido “niet betaalt” (terecht), maar dat ze blijkbaar nog een legacy-authenticatiesysteem hadden dat bij de klantendatabase kon komen; dat is gewoon slechte segmentatie in de infrastructuur en dan is 12 miljoen losgeld een symptoom, geen oorzaak. de oplossing is naast forensisch gedoe vooral keiharde schadebeperking voor klanten: simswap/nummerportering standaard op slot, bankrekeningnummers eruit of tokenizen, en verplichte dataminimalisatie/retentie met externe audit, anders zit je over 6 maanden weer naar dezelfde ellende te kijken met een nieuw clubje hackers.
het probleem is dat telecom hier weer “IT” roept, terwijl dit gewoon kritieke infrastructuur is: als je klantdata + nummerbeheer in dezelfde keten hangt en je identity/authorisatie is legacy, dan is simswap-fraude straks een logistiek proces en geen incident. de oplossing is dat Odido per direct een netwerkbrede simswap-freeze/extra verificatie als default aanzet (opt-out, niet opt-in) en dat de AP niet alleen boetes strooit maar een herstelplan afdwingt met segmentatie, key-rotatie en aantoonbare auditlogs, anders zitten we over 6 maanden weer in exact dezelfde ellende met een nieuw persbericht…
Juridisch gezien is “niet betalen” het makkelijke deel; de echte pijn komt bij de meldplicht en zorgplicht richting klanten. Als er IBAN + geboortedatum/adres in zit, dan is een sorry-mailtje niet genoeg en ga je richting concrete schadebeperking (kosteloos nieuw nummer/sim, extra verificatie, evt. monitoring) mits je niet straks in honderden individuele schadeclaims en een AP-boete tegelijk wil hangen. En dat “legacy-auth” verhaal: prima, maar de facto is dat gewoon een bestuurskeuze om risico te accepteren, dus niet doen alsof het een natuurverschijnsel is.
In de praktijk betaal je dit als klant dubbel: eerst voor “veilig netwerk” en daarna mag je zelf je bank en DigiD gaan zitten checken omdat hun oude rommel open stond. En dat hele losgeldverhaal leidt af van de echte vraag: waarom hebben ze überhaupt IBAN en geboortedatum zo breed in één bak hangen, dat hoort gewoon minimaal en kort bewaard te worden. Odido kan nu stoer doen, maar kom dan ook met een fatsoenlijke hulplijn die wél opneemt en niet weer een chatbot die je rondjes laat lopen.
Tuurlijk weer, AnkeBio die gelijk heeft over de beveiliging bij Odido... maar ge mist toch echt 't belangrijkste: waarom is dit soort info eigenlijk zo belangrijk voor die hackers? gewoon 'n identiteitsdiefstal, dat is toch het echte probleem... en niet alleen Odido, ik heb bij 'n paar andere bedrijven ook 'ns problemen gehad met hun beveiliging... en dan? gewoon 'n slap excuus en 'n belofte dat het beter wordt... maar wat doen ze echt? niks... ge moet toch 'ns ingrijpen bij zo'n bedrijf... en niet alleen 'n pleister op de wond plakken met wat credit monitoring...
eens dat je niet moet betalen maar doe dan niet alsof je “stoer” bent terwijl je klantdata blijkbaar in een ikea-bak stond en je nu iedereen laat stressen om iban geboortedatum etc maar ook ff eerlijk hackers lekken toch wel dus focus op snel fixen transparant zijn en gratis creditmonitoring ipv weer een chatbothel 😑
Ach losgeld of niet, ik wil gewoon dat ze nu meteen simswap standaard DICHT zetten en klantenservice ff ouderwets bereikbaar maken, anders kan je straks met je gelekte gegevens niet eens fatsoenlijk iemand te pakken krijgen zonder die kutchatbot
Ik merk dat dit soort datalekken echt een vieze energie achterlaten, want je voelt je ineens “open” staan en dan ga je alles wantrouwen. Vorig jaar had ik gedoe na een lek bij een webshop en toen kon ik dus nergens fatsoenlijk iemand spreken, alleen bots en wachtrijen, en ondertussen werd er al geprobeerd accounts over te nemen… dus ja, geen losgeld betalen snap ik, maar regel dan NU simswap met echte checks en een bereikbare klantenservice, anders sta je als klant totaal alleen.
Nou zeg, iedereen heeft het over losgeld en “legacy”, maar ik wil vooral weten hoe snel Odido nu standaard een simswap-blokkade of extra verificatie aanzet, want met alleen naam/adres/geboortedatum kunnen ze bij klantenservice al een hoop lospeuteren toch? En stop eens met dat vage mailtje, geef gewoon een simpel stappenplan: bel je bank, zet 2FA op app i.p.v. sms, en waar je meteen fraude kan melden zonder chatbot-gedoe.
weet je wat het is, ik had zelf een tijdje terug ook last van simswappen, die criminelen hadden gewoon mijn nummer overgeheveld en ik was voor een paar honderd euro lichter, en odido deed toen niks, gewoon helemaal niks, alleen maar zeggen dat ik beter moet opletten, en dat werkt dus niet, die klantenservice zou standaard simswap-blokkade moeten aanzetten bij iedereen, en 2fa via een app i.p.v. sms, dat is toch veel veiliger, en dan moet je niet wachten tot iemand dat vraagt, gewoon standaard doen, psv speelt vrijdag gelukkig wel een goede wedstrijd, hoop dat die wint van utrecht.
Typisch weer dat ze pas wakker worden als er 800.000 klantdossiers op straat liggen, maar “legacy-authenticatie” draait al járen en dat had je voor een paar miljoen kunnen vervangen i.p.v. nu €12 miljoen losgeld + straks AP-boete en claims aftikken. En die mailingscampagne en “extra monitoring” gaat gewoon op de factuur: reken maar €2 per maand erbij voor iedereen, terwijl de directie weer roept dat privacy topprioriteit is... ja nu ineens.
dat is toch verschrikkelijk hoe odido met die klantgegevens omgaat, ik had zelf een keer dat mijn abonnement gehackt werd en die criminelen zaten gewoon met mijn facturen te sjoemelen, en odido deed niks, gewoonweg niks, alleen maar zeggen dat ik beter moet uitkijken, maar ja, wie let er nu op al die shit, en dan moet je niet komen aanzetten met "legacy-authenticatie" en dat soort kul, gewoon 2fa via een app en klaar, maar nee hoor, die grote bedrijven, die doen toch gewoon waar ze zin in hebben, en psv speelt gelukkig vrijdag weer, dat leidt dan tenminste even af van al die ellende.
Tuurlijk weer, die grote bedrijven die alles maar op hun beloop laten... ik ken iemand die werkte bij KPN en die vertelde dat ze helemaal niks deden aan beveiliging, gewoon "komt tijd, komt raad" attitude... en dan gaan ze wel zielig lopen doen als er 'n hack komt... en Odido maar meewerken aan al die rare authenticatieprotocollen, 2fa via sms is toch al jaren niet meer veilig... gewoon om van te kotsen...
12 miljoen losgeld klinkt heftig, maar even rekenen: dat is ~15 euro per record bij 800k, dus dit is gewoon een businessmodel met “telecom betaalt toch wel” als aanname. Wat ik mis: waarom stonden IBAN/gebdat überhaupt in één hapklare dataset achter een legacy-login, dat is geen hackmagie maar dataminimalisatie die al jaren genegeerd wordt. En Odido gaat vast weer roepen “we slaan niks op”, tot je ineens ziet dat ze het wél doen, alleen dan zonder fatsoenlijke scheiding en auditing… topprioriteit my ass.
GertJan040 heeft helemaal gelijk. Odido's eigen nalatigheid is de echte oorzaak. 15 euro per record is peanuts voor telecomreus. Ze gingen ervan uit dat ze wel konden betalen. Niet vooruit gedacht. Punt.
800k records incl. IBAN en gebdat en dan doen alsof dit “over hackers” gaat… nee, dit is gewoon het verdienmodel: alles verzamelen, goedkoop beveiligen, winst/bonussen eerst — en de schade wordt geprivatiseerd naar klanten. AP mag wat mij betreft niet alleen een boete uitdelen maar Odido dwingen tot dataminimalisatie + standaard simswap-lock + jarenlange identiteitsbescherming, anders is het weer business as usual, oh ja want “topprioriteit” lol.
Ja jong, ik snap dat “niet betalen” logisch is, maar dan mogen ze ook stoppen met dat slappe mailtje en meteen een fatsoenlijke hulplijn neerzetten met echte mensen, ook ’s avonds en weekend. En als er IBAN/adres/gebdat rondzwerft: regel dan gelijk gratis nieuwe sim én zet standaard een simswap-blokkade aan, want anders zit ge straks zelf bij de bank te leuren terwijl Odido “het betreurt”.
Die “legacy auth” is gewoon: we hebben jaren lopen hannesen en bezuinigen tot het ergens open stond, en nu mag de klant de rommel opruimen. Als je 800k mensen lekt, dan niet alleen sorry zeggen maar standaard kredietbewaking/ID-check betalen en meteen simswap en nummerportering op slot zetten, anders wordt het de komende maanden één grote phishing- en bankellende. En ja, niet betalen snap ik, maar dan moet je wel keihard laten zien dat je het WÉL fixt.
Legacy auth m’n reet, dat is gewoon een deur op een kier laten staan tot de boel leeggetrokken wordt. Als Odido niet betaalt prima, maar zet dan nú simswap/portering default dicht en geef mensen gratis krediet/ID-check, anders sta ik de komende maanden weer taxiritten te rijden naar de bank omdat “m’n nummer ineens weg is” godverdomme.
Ik snap dat je geen losgeld wil betalen, maar ik wil vooral weten wat Odido NU doet voor mensen die geen zin hebben in gedoe: zet standaard simswap-blokkade aan en geef een simpele knop in de app om extra verificatie aan te zetten, want ik zie die fraude al gebeuren bij m’n ouders die echt nergens meer bij kunnen straks. En als er IBAN/gebdatum lekt, kom dan niet met “let op phishing” maar vergoed gewoon de schade zonder dat je 6 keer moet bellen.
t wordt weer “let op phishing” en “we nemen privacy serieus” terwijl de helft van nederland geen idee heeft hoe je je sim überhaupt blokkeert of een nieuw nummer regelt zonder 3 uur wachtrij. en odido: als je dan zo principieel niet betaalt, zet dan meteen ff een simpel noodloket neer met echte mensen aan de lijn, want die chatbot gaat echt geen paniek om 22:00 oplossen ach jong.
wat ik mis in al die “monitoring” praat: ga nou eens achter de simswap-fraude aan bij de winkels/partners, want ik zie in de bus zat lui die met zo’n vaag contractje thuiskomen van een kiosk en nergens snappen wat ze getekend hebben. data lekt altijd wel ergens, maar als je nummer met 1 baliegesprek over te zetten is dan ben je sowieso de sjaak, losgeld of niet.
nee maar echt, iedereen focust op dat losgeld maar waar is de WAARSCHUWING van Odido zelf met concreet “als je dit mailtje/sms’je krijgt, NIET klikken” en een fatsoenlijke hulplijn? dit soort lekken eindigt straks in supergerichte phishing (“beste mevrouw, uw sim wordt geblokkeerd…”) en vooral ouderen/trage lezers zijn dan de klos, daar mag best wat meer haast en menselijkheid in dan weer zo’n algemene sorry-pdf.
Energie liegt niet: als een bedrijf 800k records (en soms zelfs IBAN) kan kwijtraken via “legacy-auth”, dan is dat niet alleen een IT-fout maar een hele cultuur die al jaren in onbalans is: groei, targets, kosten omlaag, en ondertussen wordt privacy behandeld als bijzaak tot het universum keihard terug tikt. En die “wij betalen niet” discussie is leuk, maar waar ik echt op aansla is dat je als klant nu je eigen zenuwstelsel mag reguleren omdat je wekenlang in waakstand zit (phishing, simswap, brieven, banken bellen) terwijl Odido straks met een sorry-mailtje en een FAQ komt… geef mensen dan op z’n minst direct rust: proactief simswap-lock standaard aan, echte menselijke support, en vergoeding voor de tijd/energie die dit vreet.