Ein großer niederländischer Telekommunikationsanbieter warnt seine Kunden, nachdem ein Cyberangriff personenbezogene Daten zu Millionen von Konten offengelegt hat.
Odido Telecom bestätigte, dass Angreifer unbefugten Zugriff auf die Kundendatenbank erlangt hatten, wodurch rund 6,2 Millionen Kunden betroffen waren.
„Dabei wurden personenbezogene Daten aus einem von Odido verwendeten Kundenkontaktsystem offengelegt. Passwörter, Gesprächsprotokolle und Abrechnungsdaten waren nicht betroffen“, teilte das Unternehmen in seiner Mitteilung mit.
Welche Daten bei dem Vorfall bei Odido offengelegt wurden
Odido bietet Privat- und Geschäftskunden in den gesamten Niederlanden Mobilfunk-, Internet- und Fernsehdienste an.
Angreifer griffen auf Odidos CRM-System zu und luden Kundendaten herunter, bevor die Aktivitäten erkannt und blockiert wurden.
Nach der Entdeckung informierte Odido die Aufsichtsbehörden und begann, betroffene Kunden direkt zu benachrichtigen.
Nach Angaben des Unternehmens war der Angriff auf Systeme für den Kundenkontakt und die Kontoverwaltung beschränkt und betraf nicht die zentrale Telekommunikationsinfrastruktur.
Dies verhinderte zwar Dienstunterbrechungen, doch die CRM-Umgebung enthielt eine beträchtliche Menge sensibler personenbezogener Informationen.
Zu den möglicherweise offengelegten Daten gehören Namen, Privatadressen, Mobilfunknummern, Kundennummern, E-Mail-Adressen, IBAN-Bankkontonummern, Geburtsdaten und von Behörden ausgestellte Identifikationsdaten wie Pass- oder Führerscheinnummern.
Odido betonte, dass Passwörter für das Kundenportal My Odido, Gesprächs- und Nachrichtenprotokolle, Echtzeitstandortdaten, Rechnungsdetails sowie gescannte Kopien von Identitätsdokumenten nicht offengelegt wurden.
Zum Zeitpunkt der Veröffentlichung meldete das Unternehmen, dass keine der Daten auf Cybercrime-Marktplätzen angeboten worden seien.
Wie Unternehmen Risiken reduzieren können
Dieser Vorfall zeigt, wie Kundendaten offengelegt werden können und warum eine strukturierte Reaktion nach einem Datenleck wichtig ist.
Zwar reicht keine einzelne Sicherheitsmaßnahme allein aus, doch mehrschichtige Gegenmaßnahmen können sowohl kurzfristige als auch langfristige Risiken verringern.
- Unbefugten Zugriff rasch sperren, externe Ermittler für Cybersicherheit hinzuziehen und Vorfälle innerhalb der vorgeschriebenen Fristen den Aufsichtsbehörden melden, um die Gefährdung zu begrenzen und die Compliance aufrechtzuerhalten.
- Auswirkungen eines Datenlecks durch Datenminimierung verringern, kürzere Aufbewahrungsfristen sowie die Isolierung oder Tokenisierung von Kundenkennungen mit hohem Risiko.
- Least-Privilege- und Just-in-time-Zugriffskontrollen für CRM- und Kundensupportsysteme durchsetzen, einschließlich Genehmigungen für den Export großer Datenmengen.
- Überwachen Sie auf anomale Zugriffsmuster wie ungewöhnlich viele Abfragen, umfangreiche Exporte oder Aktivitäten außerhalb der Geschäftszeiten und nicht nur auf verdächtige Anmeldungen.
- CRM-Plattformen von Abrechnungs-, Identitäts- und anderen sensiblen Systemen trennen, um seitliche Bewegungen einzuschränken und den Schadensradius zu begrenzen.
- Sicherheitsbewusstsein mit Schulungen zu Phishing und Social Engineering fördern.
- Regelmäßig Incident-Response-Pläne testen und aktualisieren durch Planspiele und Simulationen, die Szenarien von Datendiebstahl, Abläufe zur Kundenbenachrichtigung und Anforderungen an die Meldung an Aufsichtsbehörden einschließen.
Zusammengenommen helfen diese Maßnahmen Unternehmen, bei einem Datenleck den Schadensradius zu begrenzen und zugleich die notwendige betriebliche Resilienz aufzubauen, um Vorfälle schneller zu erkennen, wirksamer einzudämmen und mit weniger Unterbrechungen zu bewältigen.
Der Fall zeigt, dass CRM-Datenpannen auch ohne Dienstunterbrechungen Folgerisiken verursachen können, und unterstreicht die Notwendigkeit von Maßnahmen, die den Schadensradius begrenzen und eine wirksame Erkennung und Wiederherstellung unterstützen.
Zero-Trust-Lösungen einsetzen, die Nutzer, Geräte und Zugriffsanfragen kontinuierlich überprüfen.





