Aanvalstechniek

Business Email Compromise (BEC): Fraude via vertrouwd e-mailverkeer

Business Email Compromise (BEC) misbruikt de basis van zakelijke communicatie: vertrouwen. Door zich voor te doen als directie, collega, leverancier of ketenpartner, weten aanvallers organisaties op te lichten zonder dat er altijd geavanceerde malware aan te pas komt.

Bijgewerkt september 2026

Hoe werkt BEC, waarom omzeilt het traditionele e-mailfilters, en hoe beschermt u uw organisatie tegen deze kostbare vorm van cyberfraude?

Wat is Business Email Compromise?

Business Email Compromise is een vorm van gerichte digitale fraude waarbij criminelen misbruik maken van bestaande zakelijke relaties. De aanvaller doet zich voor als een vertrouwde entiteit en beweegt de ontvanger tot een betaling, een wijziging van bankgegevens of het vrijgeven van gevoelige informatie.

Daarbij hoeft de mailbox van de afzender niet altijd gehackd te zijn. Aanvallers maken gebruik van een spectrum aan technieken:

  • Account Takeover (ATO): Een echt zakelijk e-mailaccount wordt overgenomen.
  • Executive / Domain Spoofing: Het e-mailadres of domein wordt technisch nagemaakt.
  • Lookalike Domains: Er wordt gebruikgemaakt van een domeinnaam die op het oog identiek lijkt (bijv. typfouten of alternatieve extensies).

Volgens het Nationaal Cyber Security Centrum (NCSC) richt BEC-fraude zich niet primair op de techniek, maar op de menselijke context en bestaande werkprocessen.

Waarom is BEC zo overtuigend?

Een BEC-bericht valt zelden op door spelfouten of vreemde lay-outs. Na een succesvolle accountovername kijkt een aanvaller vaak weken stilzwijgend mee ( mailbox intelligence).

De aanvaller bestudeert:

  • Inkoop- en betalingsprocedures;
  • Lopende projecten en actieve leveranciers;
  • Jargon, communicatiestijl en functieverhoudingen.

Zodra er een legitieme factuur of betalingsaanvraag in het systeem zit, grijpt de aanvaller in. Het bericht dat volgt past qua timing, toon en context naadloos in de lopende conversatie.

De 5 meest voorkomende vormen van BEC

  1. CEO-fraude / Bestuurdersfraude: De aanvaller imiteert een leidinggevende en vraagt een medewerker (vaak van de financiële administratie) met spoed een vertrouwelijke betaling uit te voeren.
  2. Leveranciers- of factuurfraude: De aanvaller doet zich voor als een bestaande leverancier en geeft door dat het rekeningnummer voor toekomstige facturen is gewijzigd.
  3. Account Takeover (ATO): De aanvaller mengt zich vanuit een gecompromitteerd e-mailaccount actief in bestaande e-mailthreads ( thread hijacking).
  4. In-line betalingsfraude: Binnen een lopende factuurdiscussie vervangt de aanvaller op het laatste moment de PDF-factuur of betaalinstructie door een eigen variant.
  5. Diefstal van gevoelige data: De aanval richt zich op het buitmaken van loongegevens, W-2/HR-documenten, klantbestanden of inloggegevens voor vervolgaanvallen.

Hoe verloopt een BEC-aanval?

De keten van een geavanceerde BEC-aanval ziet er in de praktijk als volgt uit:

Spearphishing ➔ Account Compromise ➔ Mailboxonderzoek ➔ Persoonlijke imitatie ➔ Gewijzigde instructie ➔ Frauduleuze betaling

Een aanvaller heeft overigens niet altijd toegang tot de mailbox nodig. Uit het FBI IC3 Annual Report blijkt dat ook slimme combinatievormen van domein-spoofing en sociale manipulatie (social engineering) op grote schaal worden toegepast.

Hoe herkent u een BEC-aanval?

Omdat het e-mailadres zelf legitiem kan zijn, moet de controle verschuiven van technische afzender naar inhoud en proces.

Wees extra alert wanneer:

  • Een bekende leverancier onverwacht vraagt om een rekeningnummer te wijzigen;
  • Er sprake is van ongewone spoed, druk of geheimhouding;
  • Er wordt gevraagd af te wijken van de standaard autorisatie- of betalingsprocedure;
  • Een bestuurder om een directe, niet-geplande overboeking vraagt;
  • Het reply-to-adres of de domeinnaam subtiel afwijkt van de bekende gegevens.

Verificatie: zorg voor een tweede kanaal

Krijgt u een verzoek tot wijziging van een rekeningnummer of een afwijkende betalingsopdracht? Vertrouw niet uitsluitend op e-mail.

  • Bel de leverancier of collega op: Gebruik een telefoonnummer dat al in het systeem bekend is. Gebruik nooit het telefoonnummer uit het verdachte e-mailbericht zelf.
  • Controleer het proces: Worden de geldende autorisatie- en vierogenprincipes gevolgd?

Wat te doen bij een vermoeden of geslaagde fraude?

Bij een vermoeden:

  1. Voer de betaling of wijziging direct niet uit.
  2. Meld de situatie bij het interne security- of fraudeteam.
  3. Start technisch onderzoek op de mailbox: Controleer op verdachte logins, actieve OAuth-koppelingen, gewijzigde MFA-instellingen en aangemaakte forwarding rules (inboxregels die e-mails ongemerkt doorsturen naar de aanvaller).

Als er al geld is overgemaakt:

  • Neem direct contact op met uw bank. Financiële instellingen kunnen in de eerste uren na een transactie soms nog overboekingen blokkeren of terugvorderen via de zogeheten recall-procedure.
  • Meld het incident bij de politie/autoriteiten en beoordeel of er sprake is van een meldplichtig datalek (indien persoonsgegevens of inloggegevens zijn buitgemaakt).

Is er al betaald?

Neem zo snel mogelijk contact op met de bank wanneer geld naar een frauduleus rekeningnummer is overgemaakt. Hoe eerder wordt gehandeld, hoe groter de mogelijkheid dat financiële instellingen nog kunnen ingrijpen.

Financiële impact van Business Email Compromise

BEC behoort wereldwijd tot de meest schadelijke vormen van cyberfraude. Volgens de meest recente rapportages van het FBI Internet Crime Complaint Center (IC3) werd er over het afgelopen jaar alleen al via hun meldpunt meer dan 3,0 miljard dollar aan verliezen geregistreerd als gevolg van BEC-aanvallen. Daarmee staat BEC steevast in de top van meest kostbare cyberdreigingen voor organisaties.

Voor organisaties: meerlaagse verdediging

Een effectieve verdediging tegen Business Email Compromise vereist een combinatie van technische maatregelen, strakke processen en menselijke alertheid:

  • Procesmatig: Hantering van het vierogenprincipe bij betalingen en verplichte telefonische verificatie van rekeningnummerwijzigingen via vaste stamlijsten.
  • Authenticatie: Implementeer phishing-resistente MFA (zoals FIDO2/Passkeys) om accountovernames te voorkomen.
  • E-mailbeveiliging: Gebruik DMARC, DKIM en SPF om domein-spoofing tegen te gaan en stel alertregels in op externe e-mail-labels en automatische forwarding.
  • Meldcultuur: Stimuleer een laagdrempelige cultuur waarin medewerkers twijfelachtige verzoeken zonder schroom durven te verifiëren of te melden.

Bronnen en officiële richtlijnen

Aanvalstechnieken onder BEC

Business Email Compromise omvat verschillende specifieke technieken. Lees meer over de meest voorkomende varianten.

Wil u uw organisatie weerbaarder maken?

We helpen organisaties met beleid, processen en praktische training gericht op BEC, spearphishing en high-value-target bescherming.

Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.