Datalekken 2026 · Hack · Nederland

Odido-datalek: 6,2 miljoen accounts en een golf nepberichten

Criminelen kwamen via een gephishte klantenservicemedewerker in een klantsysteem van Odido en zetten de gegevens online toen Odido geen losgeld betaalde.

Bekend sinds 12 februari 2026 · bijgewerkt 1 oktober 2026

Vrouw aan de keukentafel kijkt bezorgd naar een bericht op haar telefoon, naast een opengevouwen brief
Omvang
6,2 miljoen accounts (Odido tegen de NOS; Have I Been Pwned telt 6.077.025 accounts)
Uitgelekt
naam adres telefoonnummer e-mailadres IBAN geboortedatum paspoort- of rijbewijsnummer notities klantenservice
Stand
Politieonderzoek loopt (Team High Tech Crime)

In één week in maart belden 5200 mensen het CJIB. Normaal zijn dat er een paar tientallen. Ze hadden allemaal een mail gekregen over een verkeersboete die binnen 24 uur betaald moest worden. Die boete bestond niet. Volgens ethisch hacker Sijmen Ruwhof is het aannemelijk dat de afzenders hun lijst uit het Odido-datalek haalden.

Een telefoontje en een nepsite waren genoeg

De aanvallers kraakten geen ingewikkelde software. Op 5 en 6 februari lieten ze een medewerker van de Odido-klantenservice inloggen op een phishingsite. Volgens de politie belde vlak daarvoor een Nederlandssprekende man die zich voordeed als it-medewerker van Odido. Met de gestolen inlog kwamen ze in een klantcontactsysteem met 6,2 miljoen accounts, ook van Ben. Klanten van Simpel zaten er niet in.

Er lekten geen wachtwoorden, belgegevens of facturen. Wel alles waarmee je een overtuigende nepmail schrijft: naam, adres, telefoonnummer, IBAN, geboortedatum en het nummer van je paspoort of rijbewijs.

Niet betalen was goed, de rest liep minder goed

Odido weigerde het losgeld. Dat vinden we de juiste keuze: betalen financiert de volgende aanval en geeft geen enkele garantie. Daarop zette de groep ShinyHunters de gegevens online, eerst een deel en op 1 maart alles.

Daarna ging het mis in de communicatie. Dat ook notities van de klantenservice waren meegenomen, met informatie over BKR-registraties, bewindvoering en fraudeonderzoeken, zette Odido pas op zijn site nadat de NOS ernaar vroeg. En RTL Nieuws ontdekte dat Odido gegevens van tienduizenden oud-klanten langer bewaarde dan het zei. Gegevens die je niet meer hebt, kunnen ook niet lekken.

Waarom zijn de meeste nepmails nog algemeen?

Eerlijk is eerlijk: het beeld van superpersoonlijke nepmails klopt nog niet helemaal. Twee onderzoekers van Hackify gebruikten een apart mailadres voor hun Odido-account. In 150 dagen kwamen daar 61 phishingmails op binnen, maar maar één sprak hen bij naam aan. De rest was gewone phishing namens banken, PostNL en de KvK.

Dat is geen reden om te ontspannen. Je IBAN, adres en geboortedatum veranderen niet. Wie die gegevens later combineert, kan nog jaren een mail sturen die precies klopt.

Nepboetes, compensatiebelletjes en gewone phishing

  • Nepmails namens het CJIB over een openstaande verkeersboete, met je mailadres als aanhef. Het CJIB mailt nooit over boetes, die komen per post. Een eerdere valse mail van het CJIB hebben we al eens volledig nagekeken.
  • Neptelefoontjes over compensatie voor het datalek, gevolgd door een sms met een code die je moet voorlezen. Wie dat deed, raakte soms zijn nummer kwijt omdat de oplichters een e-sim activeerden. Odido belt niet over compensatie.
  • Gewone phishing namens banken en pakketdiensten, naar adressen uit het lek.

Wil je weten of jouw gegevens erin staan? Have I Been Pwned heeft de Odido-dataset opgenomen. Staat je mailadres erin, reken er dan op dat ook je IBAN en geboortedatum bekend zijn. Hoe je dat nakijkt, lees je bij ben ik gehackt.

Zo ziet de CJIB-nepmail na het Odido-lek eruit

Voorbeeld

Dit is vrijwel zeker nep

Deze mail gebruikt een gelekt mailadres en een verzonnen boete om je naar een betaalpagina te lokken.

Geachte j.devries@voorbeeld.nl1, er staat een onbetaalde verkeersboete van €109,00 op uw naam. Betaal binnen 24 uur2 via cjib.nl.betaal-boete.com3 om verhoging te voorkomen. Bij uitblijven van betaling worden 3 punten van uw rijbewijs afgetrokken4.

  1. 1Het CJIB spreekt je nooit aan met je mailadres. Dit adres komt uit een gelekte lijst.
  2. 2Tijdsdruk. Het CJIB stuurt boetes per post en geeft je weken.
  3. 3Het echte domein is betaal-boete.com. Het stukje cjib.nl ervoor is alleen een voorvoegsel.
  4. 4Het CJIB trekt geen punten af. Dit dreigement is er om je te laten schrikken.

Niet klikken, niet betalen, weggooien

  1. Betaal niet en klik niet op de link.
  2. Kijk zelf of je iets moet betalen: log in op cjib.nl met DigiD.
  3. Meld de mail bij de Fraudehelpdesk en gooi hem weg.

Voorbeeld gebaseerd op de CJIB-nepmails die de NOS op 25 maart 2026 beschreef. Naam, bedrag en webadres zijn aangepast.