Les chiffres
Chronologie
📞Le vishing, pas une faille technique
Le système d'Odido n'a pas été « piraté » au sens d'une vulnérabilité logicielle exploitée. Un appel téléphonique de quelques minutes, où l'attaquant se fait passer pour un collègue du service informatique, a suffi à obtenir un identifiant, un mot de passe et un code d'authentification à deux facteurs — neutralisant d'un coup l'une des principales barrières de sécurité de l'entreprise. C'est le même mécanisme d'ingénierie sociale que documente le dossier Wangiri pour les arnaques grand public : la voix humaine reste le point d'entrée le plus fiable pour un attaquant.
🎯Un kit complet pour de nouvelles arnaques téléphoniques
Nom, adresse, numéro de téléphone, email, date de naissance, numéro de client, IBAN et numéro de pièce d'identité : c'est précisément l'assortiment de données qui permet de construire un appel de vishing crédible — celui qui cite votre vrai numéro de client ou vos quatre derniers chiffres d'IBAN pour gagner votre confiance. La fuite qui a commencé par un coup de fil en fournit maintenant les munitions pour des millions d'autres.
Ce que ça change pour vous
Si vous êtes ou avez été client d'Odido ou de sa marque Ben aux Pays-Bas au cours des deux dernières années, vos coordonnées bancaires, votre numéro de téléphone et une pièce d'identité font partie des données potentiellement exposées. Le risque principal n'est pas seulement le hameçonnage par email : c'est l'appel ou le SMS qui cite vos vraies coordonnées pour se faire passer pour votre banque, votre opérateur ou une administration. C'est le même engrenage documenté dans De la fuite à l'arnaque.
Questions fréquentes
La fuite Odido est-elle confirmée ?
Oui. Odido a confirmé publiquement le 12 février 2026 une cyberattaque touchant plus de 6,2 millions de clients actuels et anciens, et la police néerlandaise enquête depuis sous la direction du Landelijk Parket.
Comment les pirates ont-ils obtenu l'accès aux données ?
Par un appel téléphonique, pas par une faille technique. Un homme s'est fait passer pour un collègue du service informatique lors d'un appel au service client d'Odido et a obtenu l'identifiant, le mot de passe et le code MFA d'un salarié, permettant ensuite d'accéder au CRM via les API Salesforce officielles.
Mes données bancaires et mon numéro de téléphone sont-ils concernés ?
Pour les clients et anciens clients d'Odido et de Ben aux Pays-Bas, oui : nom, adresse, téléphone, email, date de naissance, numéro de client, IBAN et numéro de passeport ou de permis de conduire figurent parmi les données exposées. Selon Odido, les mots de passe, l'historique d'appels et les données de facturation n'étaient pas dans le système visé.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Odido : la fuite de 6,2 millions de clients qui a commencé par un coup de fil », egidio.app/laboratoire/odido-fuite-6-millions-vishing-pays-bas/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.
Sources. Source primaire : communiqué d'Odido, 12 février 2026. Investigation policière : police.nl, 8 juillet 2026. Couverture et détails techniques (vishing, chiffres, rançon, publication sur le dark web) : TechCrunch, BleepingComputer, CyberSecurityNews et UpGuard. Le chiffre de 8 millions de clients / 21 millions de lignes est une revendication du groupe ShinyHunters, non validée par Odido.