Zeker 500 medewerkers van UvA en HvA slachtoffer van Odido-hack
Fadel El Hakim
Servers in het Wibauthuis
Honderden HvA- en UvA-medewerkers zijn getroffen door de grote Odido-hack in februari. De onderwijsinstellingen waarschuwen voor ‘phishing’ en vragen hun medewerkers om extra alert te zijn op verdachte e-mails. Hoe hun gegevens bij Odido zijn beland is niet direct duidelijk.
12 februari vond een hack plaats op telecomprovider Odido. Criminelen van hackerscollectief Shinyhunters hadden zich telefonisch voorgedaan als medewerker van de ICT-afdeling van Odido, en daarop toegang gekregen tot klantgegevens.
Shinyhunters kon zo mailadressen, telefoonnummers en persoonsgegevens van miljoenen klanten buitmaken. Mensen die hierdoor zijn getroffen, zijn mogelijk doelwit geworden van phishingmails, waarmee criminelen proberen geld van je af te troggelen.
HvA’ers getroffen
Veel medewerkers van de HvA zijn ook dupe van de hack, zo blijkt nu. Eerder meldde de hogeschool intern dat het om ‘slechts’ veertig medewerkers van de HvA en UvA ging, nu blijkt dat het om zeker vijfhonderd collega’s van beide instellingen gaat. De HvA en UvA worden hier samen genoemd omdat de instellingen nog een gezamenlijke ict-afdeling hebben (‘ICTS’).
‘De hogeschool deelt geen gegevens met Odido’, zegt een woordvoerder van de HvA
Volgens een woordvoerder van de hogeschool is niet direct duidelijk waarom de gegevens van HvA’ers bij Odido in de systemen stonden. ‘De hogeschool deelt namelijk geen gegevens met Odido’, laat zij desgevraagd weten. Medewerkers met een zakelijk telefoonabonnement zouden niet getroffen zijn. Hoe zijn de gegevens van medewerkers dan wél in die systemen beland?
Volgens de woordvoerder van de HvA kan het zijn dat mensen hun HvA-mailadres hebben gebruikt bij het afsluiten van abonnementen, of de app van Odido aan hun HvA-account hebben gekoppeld. Die app verzamelt veel gegevens. Ze zegt dat het ook mogelijk is dat criminelen data ‘aan elkaar gekoppeld hebben’.
Bij de cyberaanval op Odido zijn allerlei gegevens gestolen, van namen tot adressen, tot paspoortnummers en geboortedata. Met al die gegevens in handen kun je overtuigende nepmails sturen. Wees daarom extra alert op dit soort pogingen tot phishing, waarschuwen de onderwijsinstellingen.
Nog een hack
Maandag 23 maart ontvingen sommige HvA’ers bericht dat ze ook bij een andere hack ‘mogelijk’ slachtoffer geworden zijn. Het gaat om een hack bij My Pick Up Point, dat verantwoordelijk is voor de kluisjes waar medewerkers post ontvangen.
De hack vond al plaats in juli 2025. Ook hier zijn mogelijk telefoonnummers en emailadressen buitgemaakt. Het is niet duidelijk hoeveel medewerkers er zijn getroffen, evenmin waarom zij er nu pas over horen; het bedrijf had de HvA zelf al in november geïnformeerd. My Pick Up Point heeft nog niet op vragen van HvanA gereageerd.
Het bedrijf heeft HvA’ers op 23 maart alsnog geïnformeerd over het incident. De verantwoordelijke hacker dreigt nu met het lekken van gegevens en probeert de kluisjesverstrekker hiermee af te persen. Zo zou hij onder meer beweren dat My Pick Up Point de AVG overtreedt. Mensen kunnen hun gelekte gegevens laten verwijderen door 25 euro te storten aan noodhulporganisatie UNHCR, claimt de hacker.
Checken
Wie getroffen is door de hack bij Odido is hier normaal gesproken al door geïnformeerd door de provider. Op 10 maart verstuurde die een mail getiteld ‘Odido informeert je over een cyberaanval’.
Medewerkers die niet zijn geïnformeerd kunnen overigens net zo goed zijn gehackt, maar als je dat mailtje hebt ontvangen weet je het in ieder geval zeker. Volgens de HvA is op basis van de informatie van Odido niet bekend welke data per betrokken medewerker gelekt zijn. Wil je weten of jouw gegevens in omloop zijn, dan kun je dat checken via websites als datagelekt.nl en haveibeenpwned.com.
Eindredacteur bij HvanA. Ik volg en schrijf van alles en luister graag naar de verhalen die je te vertellen hebt. Tips voor zo’n goed verhaal op HvanA? Stuur een mailtje naar benne@hvana.nl.

