Hoek en Blok.IT
  • Diensten
    • IT-audit en assurance
      • SOC 2
      • ISAE 3402
      • ISAE 3000
      • ISO 27001
      • Internal audit services
      • AVG 0-meting
    • IT security
      • NIS2
      • DORA
      • IT security as a service
      • IT security test
      • Business Continuity Plan
      • Azure Security Scan
    • Procesoptimalisatie
      • Procesmanager
      • Pakketselectie
  • Klantcases
  • Kennisbank
    • Blogs
    • Nieuws
  • Over ons
    • Over ons
    • Ons team
    • Werken bij Hoek en Blok IT
  • Contact
  • Menu Menu

De hack uitgelegd #2: Odido

Adidas wordmark with a red 'HACKED' stamp across it on a white background.

Begin 2026 werd Nederland opgeschrikt door een grootschalig datalek bij telecomprovider Odido. Miljoenen klantgegevens kwamen in handen van cybercriminelen en werden later deels openbaar gemaakt. Opvallend aan deze casus: er was geen sprake van een geavanceerde softwarekwetsbaarheid of zero-day exploit.

In plaats daarvan maakten de aanvallers gebruik van iets veel fundamentelers — menselijk gedrag. In dit artikel leggen we uit wat er precies is gebeurd, hoe de aanval is verlopen en vooral: wat organisaties hiervan kunnen leren.

Wat is er gebeurd?

Odido werd begin februari 2026 slachtoffer van een cyberaanval waarbij toegang werd verkregen tot een klantcontactsysteem. In dit systeem stonden persoonsgegevens van miljoenen klanten opgeslagen, variërend van basisgegevens tot meer gevoelige informatie uit klantdossiers.

Hoewel de primaire dienstverlening van Odido niet werd verstoord, lag de echte impact bij het verlies van data. Nadat het bedrijf weigerde losgeld te betalen, besloten de aanvallers de buitgemaakte gegevens gefaseerd openbaar te maken. Daarmee groeide het incident uit tot een reputatie- en vertrouwenskwestie met grote gevolgen.

Hoe zijn de hackers binnengekomen?

De aanval begon niet met techniek, maar met misleiding. Aanvallers stuurden phishingmails naar medewerkers om inloggegevens te verkrijgen. Vervolgens namen zij telefonisch contact op en deden zich voor als interne IT-medewerkers. Onder deze druk werden medewerkers ertoe gebracht een inlogpoging goed te keuren.

Hierdoor werd multifactor-authenticatie (MFA) effectief omzeild, niet door een technische kwetsbaarheid, maar doordat een medewerker de toegang zelf bevestigde. Met deze toegang konden de aanvallers inloggen op het klantcontactsysteem en daar op geautomatiseerde wijze grote hoeveelheden data verzamelen.

Dit type aanval, waarbij phishing wordt gecombineerd met telefonische misleiding (vishing), zien we steeds vaker. Het succes zit in de geloofwaardigheid en timing, niet in technische complexiteit.

Tijdlijn van de aanval

Om het verloop inzichtelijk te maken, volgt hieronder een beknopte tijdslijn:

  • Eind januari 2026: er circuleren waarschuwingen over deze aanvalsmethode (phishing + vishing).
  • Rond 6 februari 2026: de aanval vindt plaats.
  • Weekend 7–8 februari: ongeautoriseerde toegang wordt ontdekt.
  • 12 februari 2026: Odido maakt het incident publiek.
  • Eind februari 2026: aanvallers proberen het bedrijf af te persen.
  • Daarna: datasets worden gefaseerd openbaar gemaakt.

Waarom werkte deze aanval?

Ondanks aanwezige beveiligingsmaatregelen slaagden de aanvallers erin om diep in het systeem door te dringen. Dat komt doordat de aanval zich richtte op de interactie tussen mens en systeem.

De belangrijkste tekortkomingen die zichtbaar worden in deze casus:

  • MFA was niet phishing-resistent
    Goedkeuringsverzoeken kunnen onder druk worden bevestigd.
  • Onvoldoende verificatie van interne verzoeken
    Medewerkers konden niet eenvoudig controleren of een IT-verzoek legitiem was.
  • Te ruime toegangsrechten
    Eén account gaf toegang tot grote hoeveelheden klantdata.
  • Beperkte detectie op afwijkend gedrag
    Grootschalige data-extractie werd niet tijdig gesignaleerd.
  • Onvoldoende focus op vishing in awareness
    Training richt zich vaak op e-mail, minder op telefonische aanvallen.
  • Dataretentie niet strak genoeg ingericht
    Hoe meer data beschikbaar is, hoe groter de impact bij een lek.

Wat kunnen organisaties hiervan leren?

De Odido-casus onderstreept dat cybersecurity niet alleen een technisch vraagstuk is. Het draait om de samenhang tussen technologie, processen en menselijk gedrag.

Sterke authenticatie is belangrijk, maar moet ook bestand zijn tegen misleiding. Medewerkers moeten weten hoe zij verzoeken kunnen verifiëren en wanneer zij moeten twijfelen. Tegelijkertijd moet toegang tot systemen zo beperkt mogelijk zijn en moet afwijkend gedrag direct zichtbaar worden.

Met andere woorden: weerbaarheid zit niet alleen in systemen, maar juist in hoe mensen en processen daarop aansluiten.

Tot slot

De hack bij Odido laat zien dat een aanval niet complex hoeft te zijn om effectief te zijn. Door slim gebruik te maken van vertrouwen en routine kunnen aanvallers bestaande beveiligingsmaatregelen omzeilen.

De vraag voor organisaties is daarom niet alleen: zijn onze systemen veilig?
Maar vooral: zijn onze mensen en processen hiertegen bestand?

Wat betekent dit voor jouw organisatie?

Wil je weten hoe weerbaar jouw organisatie is tegen dit soort aanvallen? Of ben je benieuwd of jouw huidige maatregelen voldoende bescherming bieden tegen phishing en social engineering?

Neem gerust contact met ons op. Wij helpen je graag met een praktische analyse en concrete verbeterstappen, zodat je  niet alleen technisch, maar ook organisatorisch beter beschermd bent.

JOUW BEDRIJF GOED BEVEILIGEN?

Kijk wat de IT security manager voor je doet

Dit blog is opgesteld op basis van eigen onderzoek van de auteur. Aan dit blog kunnen geen rechten worden ontleend, daarnaast zijn wij niet aansprakelijk voor onjuistheden die onverhoopt in dit blog kunnen zijn vermeld. Volledigheid in dit blog is niet beoogd, iedere casus vereist een maatwerkoplossing. Voor vragen kunt u contact opnemen via onderstaand formulier.

Over Hoek en Blok.IT

Hoek en Blok.IT is de professionele IT-audit en -adviesorganisatie van Hoek en Blok. Onze IT-adviseurs helpen klanten om functioneel het maximale uit IT te halen en hierbij de risico’s op het gebied van IT security, privacy en continuïteit te beheersen. Onze IT-auditors beoordelen de beheersing van IT-risico’s en verlenen assurance volgens SOC 2, ISAE 3000 en ISAE 3402.

Zet jouw IT security manager aan het werk

Neem contact op met Hoek en Blok IT en je krijgt jouw eigen IT security manager aangewezen. Deze gaat voor jou aan de slag en zorgt er samen met jou voor dat je bedrijf goed beveiligd wordt.

  • Jouw eigen IT security specialist

  • Retweet Retweet

    Periodieke controle en bijsturing

  • Geen hoge eenmalige advieskosten

Deel dit bericht.
  • Facebook Facebook Delen op Facebook
  • X-twitter X-twitter Delen op X
  • Whatsapp Whatsapp Delen op WhatsApp
  • Linkedin Linkedin Delen op LinkedIn
  • Mail Mail Delen via e-mail

Gerelateerde blogs

NIS 2-richtlijn: Wat betekent dit voor de cybersecurity van jouw bedrijf?

https://www.hoekenblok.it/wp-content/uploads/2023/03/NIS2-cybersecurity-scaled.jpg 2048 2560 Marius Verboom http://hoekenblok.it/wp-content/uploads/2020/02/Logo-HBL-IT2-555x156-1.png Marius Verboom2023-04-17 13:43:032025-08-19 13:27:19NIS 2-richtlijn: Wat betekent dit voor de cybersecurity van jouw bedrijf?

ISAE 3402 of SOC 2: voorkom een datalek bij je leverancier

https://www.hoekenblok.it/wp-content/uploads/2023/03/Datalek-VodafoneZiggo.png 675 1200 Marius Verboom http://hoekenblok.it/wp-content/uploads/2020/02/Logo-HBL-IT2-555x156-1.png Marius Verboom2023-03-31 08:16:142025-08-19 13:27:48ISAE 3402 of SOC 2: voorkom een datalek bij je leverancier

ISAE 3402 nodig? Volg ons stappenplan!

https://www.hoekenblok.it/wp-content/uploads/2023/01/HBL.IT-Blog-Stappenplan-ISAE-3402.png 675 1200 Marius Verboom http://hoekenblok.it/wp-content/uploads/2020/02/Logo-HBL-IT2-555x156-1.png Marius Verboom2023-01-24 10:05:002025-08-19 13:30:29ISAE 3402 nodig? Volg ons stappenplan!
Pagina 3 van 9‹12345›»
Note Note Klik hier

Klik hier om uw eigen tekst toe te voegen

Categorieën

  • Blogs
  • DORA
  • ISAE 3000
  • ISAE 3000, ISAE 3402 en SOC 2
  • ISAE 3402
  • IT security
  • IT security manager
  • IT security officer as a service
  • IT security test
  • Klantcases
  • Nieuws
  • NIS2
  • Procesmanager
  • SOC 2
  • Whitepapers

Transformeer jouw IT. Bescherm je bedrijf.

Onze experts verbeteren jouw IT-infrastructuur, beveiligen je tegen hackers, en zorgen dat je voldoet aan de AVG. Toon je klanten dat je controle hebt – wij regelen het voor je.

Neem vandaag nog contact op en versterk je IT!

Diensten

ISAE 3402 assurance

SOC 2 assurance

IT security test

Pakketselectie

IT security as a service

Business continuity plan

Contactgegevens

Stationspark 625
3364 DA Sliedrecht
Postbus 307
3360 AH Sliedrecht

Tuindersweg 22
2991 LR Barendrecht
Postbus 35
2990 AA Barendrecht

Newday-gebouw
Apollolaan 151
1077 EM Amsterdam

t +31 (0)184 49 68 00

www.hoekenblok.IT
info@hoekenblok.IT

Copyright 2025 - Hoek en Blok IT | Algemene voorwaarden | Disclaimer | Privacyverklaring | Klachtenregeling - Enfold Theme by Kriesi
Link naar: Wat zijn de belangrijkste NIS2 vereisten? Link naar: Wat zijn de belangrijkste NIS2 vereisten? Wat zijn de belangrijkste NIS2 vereisten?Stalen hangslot met ketting beveiligt bedrijfsdocumenten op houten bureau, EU-vlag zichtbaar op achtergrond Link naar: Wat zijn de DORA-vereisten? Link naar: Wat zijn de DORA-vereisten? Messing vergrootglas op leren gebonden compliance-documenten op mahonie bureau, verlicht door vintage bureaulampWat zijn de DORA-vereisten?
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde