De e-mailadressen die in februari bij het datalek bij Odido zijn buitgemaakt, zijn sindsdien tientallen keren gebruikt in phishingcampagnes. Onderzoekers hebben minimaal dertig afzonderlijke phishingacties vastgesteld waarbij de gelekte gegevens werden misbruikt.

Uit onderzoek van ethisch hacker Rick Verdoes van beveiligingsbedrijf Hackify blijkt dat in twee onderzochte mailboxen tussen februari en juli in totaal 61 phishingmails zijn ontvangen. De meeste berichten waren eenvoudig van opzet en gebruikten voornamelijk alleen het gelekte e-mailadres, zonder verdere persoonlijke gegevens uit het datalek te verwerken. Volgens Verdoes is de kwaliteit van de phishingmails laag en worden ze vooral breed verspreid zonder veel personalisatie.

Het datalek bij Odido trof in februari gegevens van 6,2 miljoen klanten, waaronder namen, adressen, telefoonnummers, geboortedata, klantnummers, bankrekeningnummers en identiteitsdocumentgegevens. Wachtwoorden zijn volgens Odido niet gelekt. Criminelen lijken echter vooral de e-mailadressen uit het databestand te gebruiken, vermoedelijk omdat deze lijsten makkelijker te verspreiden en te gebruiken zijn dan de volledige, ongestructureerde dataset.

De phishingmails kwamen uit naam van verschillende organisaties, zoals het Landelijk Energieloket, Infomedics, de Kamer van Koophandel, ABN AMRO en diverse post- en koeriersdiensten. De meeste berichten waren algemeen en probeerden ontvangers te verleiden op een link te klikken of een betaling te doen. Eén campagne was gerichter en deed zich voor als een bericht van Odido over een nieuwe app-versie, met een link naar schadelijke software die malware op telefoons installeert. Dit wijst op een geavanceerdere aanval dan alleen het verzamelen van gegevens.

Odido is om een reactie gevraagd, maar heeft vanwege de vakantieperiode nog niet gereageerd.