---
title: "Odido: de stem van een nepcollega"
date: 2026-09-08
author: "Sander Vermeer"
featured_image: "https://phishingtrainer.nl/wp-content/uploads/2026/09/odido-stem-nep-icter-telefoon-training.png"
categories:
  - name: "Uncategorized"
    url: "/category/uncategorized.md"
---

# Odido: de stem van een nepcollega

De telefoon op de servicedesk gaat, en aan de andere kant zit een collega. Hij klinkt als een collega: Nederlands, rustig, hier en daar een Engelse term die precies past bij het werk, en aan het eind van zijn zinnen een “hoor”. Hij heeft een probleem met een account en hij weet welke knoppen jij hebt. Vijf minuten later heeft hij ze ook.

Zo begon het datalek waarbij in februari 2026 de gegevens van 6,2 miljoen Odido-klanten in criminele handen kwamen. Iemand deed zich voor als ICT’er van het telecombedrijf en bemachtigde daarmee de inloggegevens van een Odido-medewerker. Zeven maanden later heeft de politie [de stem van die man openbaar gemaakt](https://opsporingverzocht.avrotros.nl/artikel/datahack-odido-stem-nep-icter-openbaar-7894), in de zaak met nummer PL2600-LOHAA26005.

## Het politiesignalement leest als een kant-en-klaar trainingsscenario

De politie meldt uitdrukkelijk dat het om een echte stem gaat, niet om een AI-gegenereerde. De man spreekt Nederlands met een aantal kenmerkende klanken, gebruikt “hoor” als stopwoord, hanteert specifiek Engelstalig jargon en heeft mogelijk zelf ervaring in een callcenter of op een ICT-afdeling.

Lees dat rijtje nog eens als werkgever. Dit is geen mail met een rare afzender en een spelfout. Dit is iemand die het vak kent, de taal spreekt en het jargon beheerst — en die daarmee bij een medewerker binnenkwam die vermoedelijk gewoon behulpzaam wilde zijn. Het advies van de politie is navenant nuchter: spreek duidelijke procedures af, geloof niet zomaar dat iemand écht een collega is, en wees extreem op je hoede als iemand vraagt om via een bepaalde route ergens in te loggen.

## Wij trainen op het kanaal waar deze aanval niet binnenkwam

En daarmee komt de rekening bij onze eigen branche te liggen. De securitytraining die het meest verkocht wordt, is de phishingsimulatie per e-mail: je stuurt een nepmail rond, je telt de klikkers, je maakt een grafiek. Prima instrument. Alleen kwam deze aanval binnen via de telefoon, en telefoon zit lang niet in elk standaardpakket. Wie zijn awareness-score haalt uit klikpercentages, meet dus het kanaal dat hier niet gebruikt is en noemt dat vervolgens “digitale weerbaarheid”.

Ook het tweede deel is ongemakkelijk. Er is nu een stemfragment gepubliceerd omdat de politie het publiek nodig heeft. Zo lezen wij dat: je vraagt het publiek niet om een stem te herkennen als je de dader langs een andere weg al in beeld hebt. Zeven maanden na een lek van 6,2 miljoen klantgegevens is een oproep aan luisteraars het beschikbare spoor — en dat zegt iets over hoe weinig een telefoongesprek achterlaat vergeleken met een mailtje.

## De kosten liggen niet bij het bedrijf maar bij zes miljoen mensen

Voor consumenten is dit al maanden voelbaar: slachtoffers van het Odido-lek zijn volgens de politie bestookt met gerichte phishingmails. Dat is de logische volgende stap voor een crimineel met een adressenbestand. Wie weet welke provider je hebt en welk abonnement erbij hoort, hoeft niet meer te gokken.

Controleren of jouw gegevens ergens rondzwerven kan via de dienst Check je hack van de politie en via haveibeenpwned.com. Doe dat gerust, maar hou de verwachting laag: zo’n check vertelt je dat er iets is uitgelekt, niet dat je daarna veilig bent.

## Eén afspraak, vanavond, en hij kost twee minuten

Spreek met je team één terugbelregel af: wie belt met een verzoek dat met inloggen, wachtwoorden of toegang te maken heeft, wordt teruggebeld op het nummer uit je eigen adresboek — nooit op het nummer dat de beller noemt. Geen uitzondering voor haast, geen uitzondering voor een directielid. Die ene regel had hier het verschil gemaakt.

Wil je er daarna echt op oefenen: we hebben het scenario uitgewerkt voor [telefoonphishing](https://phishingtrainer.nl/vishing-oefenen-telefoonphishing/) en voor de [wachtwoordreset via de supportdesk](https://phishingtrainer.nl/supportdesk-wachtwoordreset-fraude/). En als je wilt weten of zo’n oefening iets oplevert, meet dan niet het klikpercentage maar de [meldratio](https://phishingtrainer.nl/meldratio-meten-na-phishing-training/).

## Eén keer raak, of een reeks

Tips lopen in deze zaak via politie.nl/odido en via het Telegram-kanaal @Veiligmelden, dat aan politiezijde door het Team Nationale Inlichtingen wordt beheerd. Levert dat een naam op, dan wordt de interessantste vraag pas beantwoord: belde deze man één keer raak, of hangt hij aan een reeks vergelijkbare gesprekken bij andere bedrijven. Bij een enkel geval blijft het een pijnlijk incident. Bij een reeks is elke servicedesk in Nederland de volgende op de lijst.