荷兰电信运营商 Odido 的 639 万客户数据泄露事件出现新进展:2026 年 9 月 7 日,荷兰警方在电视追逃节目《Opsporing Verzocht》中公开了嫌疑人实施电话诈骗时的通话录音。次日,勒索组织 ShinyHunters 向荷兰媒体确认录音中的嫌疑人系其成员,称已为其准备刑事辩护律师,并扬言在荷兰再实施一次大规模数据窃取。该事件涉及 639 万名 Odido 与旗下 Ben 品牌的客户,是荷兰史上规模最大的个人信息泄露之一。
事件概述
事件起点是 2026 年 2 月 5 日至 6 日的一通电话。一名讲荷兰语的男子使用英文 IT 术语,自称是公司 IT 部门同事,以处理紧急技术故障为由联系 Odido 客服。客服人员被引导登录一个由攻击者伪造的内部系统,随后用户名、密码与多因素认证令牌被一并捕获。2 月 7 日至 8 日,攻击者进入 Odido 基于 Salesforce 的客户关系管理系统,通过平台合法的 API 导出约 90 GB、约 1500 万行数据。Odido 最终确认受影响人数为约 639 万。
技术细节
本次入侵没有利用任何软件漏洞,也没有部署恶意软件,而是完整的社会工程学路径:制造紧急事由、借用内部身份建立信任、把员工引向克隆登录页,最后用偷到的凭据与有效 MFA 令牌穿过认证关口。
数据外传环节同样隐蔽:攻击者调用 Salesforce 的正式接口批量导出记录,这类请求与正常的业务报表导出在流量形态上高度相似,若缺乏对身份、导出体量与行为的联合监控,很难与合法操作区分。事后调查指出三处关键缺失:缺少对来电者的回拨验证、客服人员权限过大、以及数据批量外传缺乏有效监测。
勒索环节中,攻击者索要约 100 万欧元赎金,Odido 拒绝支付。ShinyHunters 自 2 月 26 日起分批公开数据,至 3 月 1 日称已发布完整数据集。Have I Been Pwned 的记录显示,四次发布中约出现 600 万个唯一邮箱地址。泄露字段包括姓名、出生日期、客户编号、住址、电话、邮箱、IBAN 银行账号,以及部分人的护照或驾照号码;Odido 称账户密码、通话记录与账单数据未被泄露,ShinyHunters 对此有不同说法,双方声明尚未核对一致。
影响评估
泄露数据可在身份伪造与精准诈骗中直接复用。荷兰警方表示,事件曝光后受害者遭遇大规模钓鱼邮件轰炸,攻击者掌握足够多的字段来编写可信度极高的催款、退款或账户恢复类信息。即便企业已完成事件处置,被泄露的身份信息与银行字段仍会长期留存于黑产渠道,形成持续多年的二次伤害,密码重置并不能解决问题。
修复建议
- 客服与 IT 支持流程引入强制回拨验证:任何涉及登录、权限变更的来电,都必须通过内线目录回拨确认,不接受来电方提供的联系方式;
- 对敏感客户系统实施最小权限,客服账号默认不授予批量导出能力,导出需审批并记录;
- 监测 CRM 等业务平台的 API 调用,对异常时段、异常体量的导出行为设置阈值告警;
- MFA 应优先采用抗钓鱼的 FIDO2 安全密钥或通行密钥,减少一次性的短信与推送验证码被套取后直接通过认证的风险;
- 面向客户侧同步做好提醒:把此次泄露作为真实背景的高危钓鱼场景,提示用户警惕索要验证码、更改收款账户的可疑来电。