Nieuws

Hacker waarschuwt: ‘Echte ellende na Odido-hack moet nog beginnen’

Bijna zes maanden na een van de grootste datalekken ooit in Nederland neemt de stroom nepmails als gevolg van de Odido-hack af. Dat lijkt goed nieuws, maar volgens ethisch hacker Rick Verdoes is de dreiging niet verdwenen. Criminelen kunnen de gestolen gegevens juist gaan gebruiken in een tweede golf van veel overtuigendere oplichting, vertelt hij tegen Metro.

Begin februari maakte hackerscollectief ShinyHunters de gegevens van 6,2 miljoen Odido-accounts buit. Het ging onder meer om namen, adressen, telefoonnummers, rekeningnummers, geboortedata en nummers van paspoorten en rijbewijzen. Nadat Odido weigerde losgeld te betalen, werd de volledige dataset online gezet.

Stroom phishingmails valt stil na Odido-hack

Verdoes, die verbonden is aan het bedrijf Hackify, volgde 150 dagen lang twee e-mailadressen die in het lek voorkwamen: dat van hemzelf en dat van een collega. In die periode ontvingen zij 61 phishingmails. Begin juli hield de stroom op.

Opvallend was dat slechts één mail de ontvanger bij naam aansprak. Andere gelekte informatie, zoals rekeningnummers en adresgegevens, werd nauwelijks gebruikt. De criminelen benutten daarmee maar een klein deel van de gegevens die zij in handen hebben.

Ethisch hacker: ‘Schieten met hagel is straks voorbij’

Volgens Verdoes past dat bij de eerste fase na een groot datalek. Oplichters sturen zoveel mogelijk goedkope en algemene berichten rond, in de hoop dat een deel van de ontvangers erin trapt. „Dat is schieten met hagel”, zegt hij tegen Metro. „Ze proberen zo snel mogelijk zo veel mogelijk mensen te bereiken tegen zo laag mogelijke kosten.”

Wanneer die aanpak minder oplevert, stappen criminelen over op gerichtere berichten. „Ik zie het die kant opgaan. Op een gegeven moment is het tijd voor fase twee: betere, persoonlijkere mails en misschien zelfs telefoontjes. Er zit genoeg informatie in dit lek om heel overtuigende berichten te maken.”

Hoe gaan oplichters te werk?

Een slachtoffer kan bijvoorbeeld een bericht krijgen over een openstaande Odido-factuur, waarin de juiste naam, het adres of klantnummer staat. Via een nagemaakte website of app wordt vervolgens gevraagd een betaling te doen of een bankrekening te koppelen.

De kans dat iemand zo’n bericht vertrouwt, is volgens Verdoes groter als meerdere gegevens kloppen. En die gegevens zijn allemaal gelekt. Van klantnummer tot bankrekening. Bovendien blijft de dataset niet alleen in handen van de oorspronkelijke hackers. „Andere criminelen hebben die dump ook”, zegt hij. „Het ruilen van gegevens en het combineren met oudere lekken is een bekende strategie.”

Door verschillende datalekken naast elkaar te leggen, kunnen criminelen bijvoorbeeld achterhalen bij welke bank iemand zit. Ook kunnen zij hun campagnes richten op ouderen, bepaalde woonplaatsen of welgestelde buurten.

„Schieten met hagel is straks voorbij. Als het genoeg oplevert, kunnen criminelen je bellen namens je bank en zo proberen geld van je af te troggelen. Dat kost meer moeite, maar bij een kwetsbare groep is de opbrengst ook groter.”

Wat zeggen taalfouten nog over phishing?

Ook het klassieke advies om phishing te herkennen aan slecht taalgebruik is volgens Verdoes achterhaald. Met kunstmatige intelligentie (AI) kunnen criminelen snel foutloze en geloofwaardige berichten maken.

Grote hoeveelheden gestolen gegevens zijn bovendien steeds makkelijker te ordenen. Een dataset kan worden gefilterd op bijvoorbeeld leeftijd, woonplaats of bank, waarna voor iedere groep een ander bericht kan worden opgesteld. Bekende AI-diensten zoals ChatGPT en Claude blokkeren veel schadelijke verzoeken. Volgens Verdoes kunnen criminelen echter uitwijken naar open modellen en andere systemen met minder strenge beperkingen.

Massaclaim en politieonderzoek

Tegen Odido loopt inmiddels een massaclaim. De Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur onderzoeken of het telecombedrijf klantgegevens te lang heeft bewaard. Bij de hack werden ook gegevens buitgemaakt van mensen die al jaren geen klant meer waren.

De politie heeft ondertussen sterke aanwijzingen gevonden dat Nederlandse criminelen bij de hack betrokken waren. Een Nederlandssprekende man zou zich kort voor de hack tegenover de klantenservice hebben voorgedaan als IT-medewerker van Odido. Het strafrechtelijke onderzoek loopt nog.

Dit zijn de best gelezen artikelen van dit moment:

  • Zijn sit-ups echt de beste oefening voor je buikspieren? Het antwoord is verrassend
  • Onderzoekers zien opvallend verband: koffiedrinkers hebben vaak lager risico op hartproblemen
  • Gordon was helemaal klaar met radio-ochtendshow: ‘Ik ben blij dat het voorbij is en de luisteraars ook’
  • Onderzoekers vinden verrassende aanwijzing voor handartrose: mondbacteriën spelen mogelijk grotere rol dan gedacht
  • Adri moest zijn Jannie na 54 jaar plots loslaten, nu is hij mee met We zijn er Bijna!: ‘We zouden samen reizen’

What's your reaction?

Leave A Reply

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Related Posts