Egidio
Dossier · 18 septembre 2026

Odido : la fuite de 6,2 millions de clients qui a commencé par un coup de fil

L'opérateur néerlandais Odido (ex-T-Mobile Pays-Bas) a confirmé une cyberattaque ayant exposé les données de plus de 6,2 millions de clients actuels et anciens. Point d'entrée confirmé par la police : un simple appel téléphonique au service client, qui a suffi à contourner l'authentification à deux facteurs d'un salarié.

Bloquer les appels qui commencent comme celui-là Un coup de fil a suffi à voler 6,2 millions de numéros et IBAN — les mêmes numéros servent maintenant d'appât pour la prochaine arnaque téléphonique. Gratuit · 100% sur votre téléphone · sans compte
⚠️ Confirmé par l'opérateur et par la police néerlandaise. Odido a reconnu la fuite dès le 12 février 2026 et signalé l'incident à l'Autorité néerlandaise de protection des données. La police enquête depuis sous la direction du Landelijk Parket (parquet national) et du Team High Tech Crime. Ce qui reste incertain, c'est l'ampleur exacte revendiquée par les attaquants, supérieure au chiffre confirmé par Odido — voir plus bas.

Les chiffres

6,2 M
Clients actuels et anciens dont les données ont fuité, selon le communiqué d'Odido.
Newsroom Odido, 12 février 2026.
1 appel
Téléphonique a suffi à obtenir l'identifiant, le mot de passe et le code MFA d'un salarié du service client.
Police néerlandaise (politie.nl), BleepingComputer.
88 Go
De données exfiltrées via les API Salesforce légitimes du système client, soit environ 15 millions de lignes.
CyberSecurityNews.
0
Mot de passe client compromis, selon Odido — l'historique d'appels et les données de facturation n'étaient pas dans le système visé.
Newsroom Odido.

Chronologie

CONFIRMÉ
5-6 février 2026
Un homme parlant néerlandais appelle le service client d'Odido en se faisant passer pour un collègue du service informatique, invoquant un problème urgent à résoudre. L'employé est amené à transmettre ses identifiants via une page de connexion frauduleuse imitant Odido.
CONFIRMÉ
7-8 février 2026
Avec l'identifiant, le mot de passe et le code MFA obtenus par téléphone, les attaquants accèdent au système de gestion de la relation client (CRM, sous Salesforce) et en exportent environ 88 Go de données via les API officielles du logiciel — un trafic qui se confond avec l'usage normal.
CONFIRMÉ
12 février 2026
Odido informe publiquement ses clients de la cyberattaque et annonce la notification individuelle par email des personnes concernées sous 48 heures.
CONFIRMÉ
26 février 2026
Odido refuse publiquement de payer la rançon à sept chiffres (ordre de grandeur bas) réclamée par le groupe d'extorsion ShinyHunters, qui menaçait de publier les données par lots.
CONFIRMÉ
1er mars 2026
ShinyHunters publie l'intégralité du jeu de données sur le dark web après l'expiration de son ultimatum.
REVENDIQUÉ
Non confirmé par Odido
ShinyHunters revendique un périmètre plus large que celui confirmé par l'opérateur — jusqu'à 8 millions de clients et environ 21 millions de lignes de données selon les chiffres avancés par le groupe. Odido n'a validé que le chiffre de 6,2 millions.
CONFIRMÉ
8 juillet 2026
La police néerlandaise annonce des « indices sérieux » d'une implication de pirates néerlandais dans l'attaque, et confirme avoir mis hors ligne plusieurs serveurs utilisés pour diffuser les données volées.

📞Le vishing, pas une faille technique

Le système d'Odido n'a pas été « piraté » au sens d'une vulnérabilité logicielle exploitée. Un appel téléphonique de quelques minutes, où l'attaquant se fait passer pour un collègue du service informatique, a suffi à obtenir un identifiant, un mot de passe et un code d'authentification à deux facteurs — neutralisant d'un coup l'une des principales barrières de sécurité de l'entreprise. C'est le même mécanisme d'ingénierie sociale que documente le dossier Wangiri pour les arnaques grand public : la voix humaine reste le point d'entrée le plus fiable pour un attaquant.

🎯Un kit complet pour de nouvelles arnaques téléphoniques

Nom, adresse, numéro de téléphone, email, date de naissance, numéro de client, IBAN et numéro de pièce d'identité : c'est précisément l'assortiment de données qui permet de construire un appel de vishing crédible — celui qui cite votre vrai numéro de client ou vos quatre derniers chiffres d'IBAN pour gagner votre confiance. La fuite qui a commencé par un coup de fil en fournit maintenant les munitions pour des millions d'autres.

Ce que ça change pour vous

Si vous êtes ou avez été client d'Odido ou de sa marque Ben aux Pays-Bas au cours des deux dernières années, vos coordonnées bancaires, votre numéro de téléphone et une pièce d'identité font partie des données potentiellement exposées. Le risque principal n'est pas seulement le hameçonnage par email : c'est l'appel ou le SMS qui cite vos vraies coordonnées pour se faire passer pour votre banque, votre opérateur ou une administration. C'est le même engrenage documenté dans De la fuite à l'arnaque.

🔒 Méfiez-vous de tout appel ou SMS demandant de confirmer un IBAN, un code reçu par SMS ou une pièce d'identité — même s'il cite votre numéro de client exact. Un salarié d'Odido a été trompé par ce même mécanisme : citer des informations exactes ne prouve jamais qu'un interlocuteur est légitime.

Questions fréquentes

La fuite Odido est-elle confirmée ?

Oui. Odido a confirmé publiquement le 12 février 2026 une cyberattaque touchant plus de 6,2 millions de clients actuels et anciens, et la police néerlandaise enquête depuis sous la direction du Landelijk Parket.

Comment les pirates ont-ils obtenu l'accès aux données ?

Par un appel téléphonique, pas par une faille technique. Un homme s'est fait passer pour un collègue du service informatique lors d'un appel au service client d'Odido et a obtenu l'identifiant, le mot de passe et le code MFA d'un salarié, permettant ensuite d'accéder au CRM via les API Salesforce officielles.

Mes données bancaires et mon numéro de téléphone sont-ils concernés ?

Pour les clients et anciens clients d'Odido et de Ben aux Pays-Bas, oui : nom, adresse, téléphone, email, date de naissance, numéro de client, IBAN et numéro de passeport ou de permis de conduire figurent parmi les données exposées. Selon Odido, les mots de passe, l'historique d'appels et les données de facturation n'étaient pas dans le système visé.

📌 Dernière vérification : 18 septembre 2026. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Odido : la fuite de 6,2 millions de clients qui a commencé par un coup de fil », egidio.app/laboratoire/odido-fuite-6-millions-vishing-pays-bas/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.

Sources. Source primaire : communiqué d'Odido, 12 février 2026. Investigation policière : police.nl, 8 juillet 2026. Couverture et détails techniques (vishing, chiffres, rançon, publication sur le dark web) : TechCrunch, BleepingComputer, CyberSecurityNews et UpGuard. Le chiffre de 8 millions de clients / 21 millions de lignes est une revendication du groupe ShinyHunters, non validée par Odido.