КИБЕРБЕЗОПАСНОСТЬ

Полиция Нидерландов вышла на местный след во взломе Odido

6,2 млн клиентов Odido затронул февральский инцидент, а полиция Нидерландов теперь видит признаки участия местных хакеров.

✍️ Редакция iTech News | 11.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🚨

Февральский взлом Odido, который затронул 6,2 млн клиентов нидерландского телеком-оператора, получил неприятное продолжение: полиция страны заявила о «сильных признаках» участия местных хакеров. Для русскоязычной IT-аудитории это важная история не только про очередную утечку, а про знакомую схему: звонок в саппорт, легенда про внутреннего IT-сотрудника, фишинг и затем массовый вынос данных.

О новых деталях, по данным BleepingComputer, сообщила национальная полиция Нидерландов. Следователи говорят, что в деле есть конкретный эпизод: незадолго до атаки в поддержку Odido позвонил мужчина, говоривший по-нидерландски и выдававший себя за сотрудника IT-службы компании. Дальше, по версии полиции, компанию ввели в заблуждение с помощью фишинга, после чего и произошла кража данных. Для расследования это не формальность и не дежурная фраза про «рассматриваются все версии»: если у правоохранителей есть запись разговора и цифровые следы, дело уже выглядит не как абстрактная активность из даркнета, а как вполне земная операция с человеческим фактором в центре.

Odido раскрыл инцидент 12 февраля 2026 года. По данным компании, злоумышленники получили доступ к системе клиентских контактов 7 февраля и скачали персональные данные большого числа пользователей. Местным медиа оператор отдельно говорил, что утечка затронула 6,2 млн клиентов, а сами атакующие связались с компанией и заявили о краже миллионов записей. Это уже не уровень «пара тестовых аккаунтов» и не инцидент, который можно спрятать за аккуратной формулировкой про ограниченное воздействие. Для крупного оператора связи это репутационный удар, для клиентов — риск фрода, социальной инженерии и повторного использования данных в других атаках.

Состав утекшей информации тоже выглядит достаточно тяжелым, даже с оговорками со стороны Odido. В зависимости от конкретного клиента в массив могли попасть имя и фамилия, адрес и город проживания, мобильный номер, номер клиента, адрес электронной почты, IBAN, дата рождения, а также отдельные идентификационные данные — например, номер паспорта или водительского удостоверения и срок действия документа. Компания отдельно подчеркивала, что в инциденте не были раскрыты детализация звонков, геолокационные данные, данные о потреблении трафика, биллинг, сканы документов и пароли от Mijn Odido. Но для злоумышленников и без этого набор очень рабочий: он подходит для таргетированного фишинга, подделки обращений в поддержку, атак на банковские и телеком-сервисы, а также для комбинирования с другими сливами.

Сам оператор пока публично не назвал виновных, но в даркнете ответственность за взлом Odido взяла на себя вымогательская группа ShinyHunters. На своем leak-сайте она выложила архив объемом 88 ГБ, в котором, как утверждается, содержалось более 15 млн записей. Это число заметно больше озвученных 6,2 млн затронутых клиентов, но противоречия тут может и не быть: «записи» не равны «уникальным людям», а в подобных архивах часто встречаются дубли, служебные поля, исторические данные и технические таблицы. Куда важнее другое: если публикация действительно соответствует описанию инцидента, то речь идет не о символическом доказательстве взлома, а о массиве, пригодном для дальнейшей монетизации.

Имя ShinyHunters здесь тоже не выглядит случайным. Группу связывают с серией масштабных кампаний vishing и социальной инженерии, направленных против корпоративных SSO-аккаунтов Okta, Microsoft и Google. Схема уже хорошо знакома рынку: злоумышленники изображают IT-поддержку, подталкивают сотрудника к переходу на фишинговую страницу и выманивают не только логин с паролем, но и коды многофакторной аутентификации. После этого начинается не романтика «хакнули сервер одной командой», а скучная, зато очень эффективная работа по SaaS-ландшафту компании: Microsoft 365, Google Workspace, Salesforce, SAP, Slack, Zendesk, Dropbox, Adobe, Atlassian и другие подключенные сервисы. И это, пожалуй, самый полезный вывод из всей истории для бизнеса: ломают уже не только периметр, ломают оргструктуру, процессы и доверие к голосу в трубке.

На фоне этого особенно показательно звучит комментарий Станa Дёйфа, руководителя операций национального подразделения расследований и интервенций. Он прямо сказал, что такие расследования сложны и занимают время, но киберпреступники уязвимы не меньше других и оставляют следы. Для отрасли это важный сигнал. Во-первых, даже в инцидентах с утечкой и даркнет-публикацией не всегда все заканчивается анонимным «никого не нашли». Во-вторых, правоохранители все чаще работают не только с последствиями, но и с цепочкой подготовки атаки: кто звонил, как строилась легенда, какие цифровые артефакты оставили атакующие, где происходил доступ, как двигались данные. Для компаний это означает, что качественные логи, записи обращений в саппорт и внутренняя дисциплина вокруг подтверждения личности сотрудника становятся не бюрократией, а потенциально ключевыми уликами.

Для разработчиков, продактов и IT-руководителей история с Odido неприятна еще и потому, что она бьет по старой иллюзии: будто MFA и корпоративный SSO сами по себе закрывают вопрос. Не закрывают. Если злоумышленник убедил человека отдать код подтверждения или пройти по «служебной» ссылке, защита превращается в декорацию. Отсюда практический вывод довольно приземленный. Нужно не только усиливать IAM и мониторинг, но и перепроверять процессы поддержки: кто имеет право инициировать сбросы, как верифицируются внутренние сотрудники, какие операции запрещены по одному лишь звонку, как быстро эскалируются нестандартные запросы, где включается принцип двух человек. В телекоме, где у саппорта много полномочий и очень много персональных данных, эти вопросы особенно дорогие в буквальном смысле.

Взлом Odido в этом смысле выглядит не отдельной аномалией, а очередным маркером тренда: самые чувствительные инциденты 2025–2026 годов все чаще начинаются не с zero-day, а с убедительного разговора, фишинговой страницы и слабого звена в операционном процессе. Если версия полиции подтвердится, рынок получит еще одно доказательство, что локальные атакующие, говорящие на языке жертвы и понимающие внутреннюю логику сервисных команд, иногда опаснее любой экзотической APT с красивым названием.

Поделиться: Telegram X LinkedIn