Odido-datalek leidt maanden later nog tot phishing: onderzoek toont 61 nepmails in 150 dagen

,

Cybercrimineel ter illustratie

Een datalek blijft vaak veel langer gevolgen hebben dan het moment waarop het nieuws naar buiten komt. Onderzoek van ethisch hacker Rick Verdoes van Hackify laat zien dat gestolen Odido- en Tele2-klantgegevens maanden later nog actief worden misbruikt voor phishing. Met twee speciale e-mailadressen die alleen bij deze providers waren gebruikt, kon hij precies volgen hoe aanvallers de buitgemaakte gegevens inzetten.

Unieke meetmethode
Toen in februari bekend werd dat klantgegevens van Odido waren buitgemaakt, ontstond direct de vraag wat criminelen met die informatie zouden gaan doen. Bij de cyberaanval kwamen gegevens van miljoenen klanten in handen van aanvallers. Het ging onder meer om namen, adressen, telefoonnummers, klantnummers, e-mailadressen en in sommige gevallen andere persoonsgegevens. Wachtwoorden van Mijn Odido zijn volgens de provider niet buitgemaakt.

Rick Verdoes van Hackify besloot de gevolgen van het datalek in de praktijk te onderzoeken. Hij gebruikte daarvoor twee unieke catch-all e-mailadressen die uitsluitend waren gekoppeld aan Odido en Tele2. Een catch-all-adres ontvangt alle berichten die naar een bepaald domein worden gestuurd, ook als het specifieke adres niet vooraf is aangemaakt. Daardoor kon Verdoes zien of berichten die op deze adressen binnenkwamen afkomstig waren van misbruik van de gegevens uit het datalek.

De methode gaf een opvallend duidelijk beeld: in een periode van 150 dagen kwamen op deze adressen 61 phishingmails binnen.

Aanvallers spelen in op vertrouwen
Volgens Hackify laten de resultaten zien dat gestolen persoonsgegevens niet alleen een theoretisch risico vormen. Cybercriminelen gebruiken de gegevens om slachtoffers geloofwaardige berichten te sturen. Een e-mailadres dat eerder alleen bij Odido of Tele2 bekend was, vormt daarbij een sterke aanwijzing dat de gegevens daadwerkelijk uit een gelekte database afkomstig zijn.

De kracht van deze aanvallen zit vooral in herkenbaarheid. Een bericht waarin de naam van een telecomprovider wordt gebruikt, een verwijzing naar een abonnement of een verzoek om gegevens te controleren, kan voor veel mensen overtuigend lijken. Zeker wanneer de aanvaller beschikt over echte klantinformatie.

Ook Odido waarschuwt klanten dat criminelen proberen om zich voor te doen als de provider. Het bedrijf publiceert voorbeelden van actuele nepberichten en adviseert klanten om niet op links in verdachte berichten te klikken en altijd via de officiële website of app contact op te nemen.

Niet elk bericht is hetzelfde
De phishingmails die Verdoes aantrof, laten zien dat aanvallers verschillende technieken gebruiken. Soms proberen zij ontvangers naar een valse website te lokken om gegevens buit te maken. In andere gevallen wordt geprobeerd vertrouwen op te bouwen door een bekende bedrijfsnaam of herkenbare situatie te gebruiken.

Een belangrijk inzicht uit het onderzoek is dat een datalek niet stopt zodra een bedrijf de beveiligingsproblemen heeft opgelost of klanten heeft geïnformeerd. De buitgemaakte gegevens kunnen maanden of zelfs jaren later nog worden gebruikt voor nieuwe aanvalspogingen.

Wat kunnen gebruikers doen?
Voor gebruikers betekent dit dat extra alertheid voorlopig noodzakelijk blijft. Een onverwachte e-mail over een abonnement, betaling of beveiligingscontrole verdient altijd een kritische blik. Controleer de afzender, klik niet zomaar op links en log bij twijfel zelf in via de officiële website van de organisatie.

Ook persoonlijke gegevens die op zichzelf onschuldig lijken, kunnen door criminelen worden gecombineerd tot een overtuigend verhaal. Een naam, telefoonnummer en e-mailadres kunnen al voldoende zijn om een slachtoffer over te halen een volgende stap te zetten.

'Meld je aan voor de nieuwsbrief'

'Abonneer je nu op een of meerdere van onze nieuwsbrieven en blijf op de hoogte van onze activiteiten!'

Aanmelden