Wat de Odido-datahack ons leert over overtuigende oplichting

Herken wanneer vertrouwen wordt misbruikt

🧩 In het kort

De datahack bij Odido laat zien hoe criminelen met social engineering het vertrouwen van medewerkers misbruiken. Technische beveiliging blijft belangrijk, maar werkt het beste in combinatie met duidelijke afspraken, veilige verificatiemethoden en medewerkers die verdachte verzoeken herkennen en controleren.

Cyberaanvallen beginnen lang niet altijd met ingewikkelde software of een technisch beveiligingslek. Soms is één overtuigend telefoongesprek genoeg. Dat blijkt uit de datahack bij Odido, waarbij een aanvaller zich voordeed als ICT-medewerker en het vertrouwen van een medewerker wist te winnen.

De zaak laat vooral zien hoe geraffineerd social engineering inmiddels wordt ingezet. Niet alleen techniek, maar juist menselijk vertrouwen wordt daarbij als toegangspoort gebruikt. Wat kun je hiervan leren en hoe verklein je het risico binnen je eigen organisatie?

Wat gebeurde er bij Odido?

Volgens Opsporing Verzocht wist iemand telefonisch contact te leggen met een medewerker van Odido en zich voor te doen als ICT’er van het telecombedrijf. In februari 2026 kwamen gegevens van 6,2 miljoen klanten in criminele handen. De politie heeft de stem van de vermoedelijke beller openbaar gemaakt in de hoop dat iemand hem herkent.

Het incident is een duidelijk voorbeeld van social engineering. Hierbij probeert een aanvaller niet direct een systeem technisch te kraken, maar een medewerker te manipuleren om toegang te krijgen tot informatie of systemen. De aanvaller speelt bijvoorbeeld in op vertrouwen, tijdsdruk, autoriteit of de bereidheid om iemand te helpen.

Juist daardoor kan zo’n aanval lastig te herkennen zijn. De beller hoeft niet dreigend of opvallend te klinken. Een rustige toon, herkenbare ICT-termen en een geloofwaardige uitleg kunnen voldoende zijn om iemand het gevoel te geven dat een verzoek legitiem is.

Dit kan iedere organisatie overkomen

Het is belangrijk om dit incident in het juiste perspectief te plaatsen. Dat deze aanval bij Odido plaatsvond, betekent niet dat alleen telecombedrijven met dit risico te maken hebben. Vrijwel iedere organisatie waarin medewerkers toegang hebben tot klantgegevens, bedrijfsinformatie of beheeromgevingen kan doelwit worden van social engineering.

OfficeGrip werkt samen met Odido voor vaste en mobiele telefonie en de integratie daarvan met Microsoft Teams. Hierbij wordt de expertise van OfficeGrip op het gebied van Microsoft 365 en Microsoft Teams gecombineerd met het telefonieplatform en netwerk van Odido.

De berichtgeving van Opsporing Verzocht legt geen verband tussen de datahack en Microsoft Teams of de Teams-telefoniedienstverlening van OfficeGrip en Odido. Het incident biedt vooral een concrete aanleiding om kritisch naar de digitale weerbaarheid van je eigen organisatie te kijken. 

Want hoe goed je technische beveiliging ook is ingericht, medewerkers krijgen dagelijks te maken met telefoontjes, e-mails, chatberichten en inlogverzoeken die echt kunnen lijken. Als een aanvaller toegang krijgt tot één account, kan dit zich ontwikkelen van phishing in Microsoft 365 tot een datalek.

Waarom een wachtwoord en traditionele MFA niet altijd genoeg zijn

Een sterk wachtwoord en meervoudige verificatie vormen belangrijke beveiligingslagen. Toch kunnen ook deze maatregelen onder druk komen te staan wanneer een medewerker wordt misleid.

Traditionele MFA-methoden, zoals codes via sms, eenmalige codes en pushmeldingen, zijn niet volledig bestand tegen moderne aanvallen. Een aanvaller kan bijvoorbeeld proberen iemand over te halen een code te delen of een onverwacht aanmeldverzoek goed te keuren.

Daarom adviseert Microsoft organisaties om waar mogelijk over te stappen op phishingbestendige MFA. Voorbeelden hiervan zijn passkeys, FIDO2-beveiligingssleutels en Windows Hello voor Bedrijven. Deze verificatiemethoden maken het moeilijker voor aanvallers om gestolen of onderschepte gegevens te misbruiken.

MFA blijft dus belangrijk, maar moet onderdeel zijn van een bredere beveiligingsaanpak. Een goede beveiliging van Microsoft 365 bestaat uit meerdere lagen, zoals veilige identiteiten, passende toegangsrechten, goed ingestelde beveiligingsoplossingen, duidelijke afspraken en medewerkers die weten hoe zij moeten handelen.

Vijf lessen voor jouw organisatie

Technologie en gedrag moeten samenwerken

De belangrijkste les uit deze zaak is dat cybersecurity niet alleen een technisch vraagstuk is. Beveiligingssoftware, MFA, toegangsbeleid en identiteitsbeheer zijn noodzakelijk, maar voorkomen niet automatisch dat iemand tijdens een overtuigend gesprek wordt misleid.

Daarom moet beveiliging uit meerdere lagen bestaan. De techniek helpt verdachte activiteiten te detecteren of te blokkeren. Beleid zorgt voor duidelijke afspraken. Training helpt medewerkers om een aanval te herkennen en op het juiste moment te stoppen.

Die combinatie is vooral belangrijk bij telefonische social engineering. Een telefoongesprek voelt persoonlijk en direct. Daardoor kan sneller druk ontstaan om meteen te handelen. Wanneer medewerkers weten dat zij een gesprek altijd mogen beëindigen en een verzoek zelfstandig moeten verifiëren, wordt het voor een aanvaller veel moeilijker om vertrouwen te misbruiken.

Niet wantrouwen, maar altijd verifiëren

De oplossing is niet om ieder telefoontje of iedere ICT-medewerker te wantrouwen. Het doel is om verificatie een normaal onderdeel van je werkwijze te maken.

Een onverwacht verzoek controleren is geen teken van wantrouwen. Het is professioneel en zorgvuldig handelen. Zeker wanneer iemand vraagt om toegang, een wachtwoord, een verificatiecode of het goedkeuren van een aanmelding.

Met een eenvoudige afspraak kun je al veel risico wegnemen: bij twijfel beëindig je het gesprek en neem je zelf opnieuw contact op via een vertrouwd kanaal.

Hoe digitaal weerbaar is jouw organisatie?

De datahack bij Odido maakt zichtbaar hoe overtuigend een aanvaller zich kan voordoen als collega of ICT-medewerker. Het incident onderstreept daarmee een risico dat voor iedere organisatie relevant is.

Weet jij welke medewerkers toegang hebben tot gevoelige informatie? Is MFA overal goed ingericht? Zijn accounts met beheerrechten extra beschermd? Weten medewerkers welke informatie zij nooit mogen delen? En is duidelijk waar zij een verdacht verzoek moeten melden?

Digitale veiligheid is geen eenmalige technische inrichting, maar een continu proces waarin identiteiten, apparaten, gegevens, beleid en gebruikers samenkomen. De precieze inrichting moet aansluiten op de risico’s, werkzaamheden en behoeften van jouw organisatie.

Veelgestelde vragen (FAQ)

Social engineering is een aanvalsmethode waarbij een aanvaller iemand probeert te manipuleren om informatie te delen, toegang te verlenen of een bepaalde handeling uit te voeren. De aanvaller kan zich bijvoorbeeld voordoen als collega, leidinggevende, leverancier of ICT-medewerker.

Let vooral op onverwachte verzoeken om wachtwoorden, verificatiecodes, het goedkeuren van een aanmelding of het openen van een onbekende inlogpagina. Ook tijdsdruk en de mededeling dat je direct moet handelen, zijn redenen om het gesprek te beëindigen en het verzoek via een vertrouwd kanaal te controleren.

Een verificatiecode is bedoeld om jouw identiteit te bevestigen en moet je niet met iemand anders delen. Ontvang je onverwacht een code of goedkeuringsverzoek, dan kan iemand met jouw account proberen in te loggen. Keur het verzoek niet goed en meld het bij je ICT-afdeling of IT-partner.

MFA voegt een belangrijke extra beveiligingslaag toe aan een account. Sommige traditionele verificatiemethoden kunnen echter worden misbruikt wanneer een medewerker wordt misleid. Daarom is het verstandig om waar mogelijk phishingbestendige verificatiemethoden in te zetten.

Phishingbestendige MFA maakt gebruik van verificatiemethoden die aanvallers moeilijker kunnen onderscheppen of misbruiken. Voorbeelden hiervan zijn passkeys, FIDO2-beveiligingssleutels en Windows Hello voor Bedrijven.

Deel geen gegevens en voer geen gevraagde handelingen uit. Beëindig het gesprek en neem zelf contact op met je ICT-afdeling of IT-partner via contactgegevens die je al kent. Meld het incident ook intern, zodat kan worden gecontroleerd of andere medewerkers hetzelfde telefoontje hebben ontvangen.

OfficeGrip kan samen met jou kijken naar de inrichting en beveiliging van je Microsoft 365-omgeving. Daarbij kijken we naar technische beveiliging, identiteiten, toegangsrechten, beleidsinstellingen en de manier waarop medewerkers met de omgeving werken. Zo werk je aan een digitale werkplek waarin veiligheid en gebruiksgemak elkaar versterken.

Is uw organisatie voorbereid op de NIS2 wetgeving?

Doe het Self Assessment en ontdek het zelf!

Klaar om de cyberweerbaarheid van uw organisatie te verhogen?

Avista-Shegani

Avista denkt graag
met u mee.