Aanvalstechniek

CEO-fraude: Wat het is en hoe het werkt

CEO-fraude is een specifieke en hardnekkige vorm van Business Email Compromise (BEC). Een aanvaller doet zich hierbij voor als een directeur, bestuurder, CFO, manager of andere gezaghebbende persoon binnen of buiten de organisatie. Het slachtoffer krijgt een dringende opdracht om geld over te maken, betaalgegevens te wijzigen, cadeaukaarten te kopen of vertrouwelijke informatie te verstrekken.

Bijgewerkt september 2026

De kracht van CEO-fraude zit doorgaans niet in ingewikkelde techniek, maar in het slim misbruiken van autoriteit, tijdsdruk en geheimhouding. Het verzoek lijkt afkomstig van iemand aan wie een medewerker gewend is gehoor te geven en wordt zo geformuleerd dat controle of overleg lastig lijkt.

Echte opdrachten vs. CEO-fraude

KenmerkLegitiem verzoekCEO-fraude signaal
ProceduresVolgt altijd de standaard autorisatie- en controleprocessen.Vraagt expliciet om procedures over te slaan ("vanwege spoed").
CommunicatieOpen overleg met betrokken collega's of afdelingen.Eist strikte geheimhouding ("Bespreek dit voorlopig met niemand").
BetaalgegevensBekende, vooraf gevalideerde bankrekeningen.Plotseling gewijzigde of afwijkende (buitenlandse) rekeningen.
VerificatieControle via bekende, interne kanalen wordt aangemoedigd.Eist contact via verstrekte links of nummers in het bericht zelf.

Hoe verloopt een aanval?

Een CEO-fraude aanval volgt over het algemeen een vast patroon:

1

Verkenning & Research

De aanvaller onderzoekt de organisatie via openbare bronnen zoals de bedrijfswebsite, sociale media (zoals LinkedIn) en openbare documenten. Zo brengen zij in kaart wie beslissingen neemt, wie betalingen uitvoert en welke personen nauw samenwerken.

2

Identiteitsfraude of Account Overname

Vervolgens kiest de aanvaller een methode om geloofwaardig over te komen:

  • E-mail spoofing: Het vervalsen van het afzenderadres.
  • Lookalike domein: Het registreren van een domeinnaam die nauwelijks te onderscheiden is van het origineel (bijv. één letter verschil).
  • Account Takeover (ATO): Het daadwerkelijk binnendringen in het e-mailaccount van de leidinggevende.
  • AI & Deepfakes: Het inzetten van AI-gegenereerde audio (stemimitatie), video of berichten via communicatiekanalen zoals WhatsApp.
3

Observatie (bij een gecompromitteerd account)

Wanneer een e-mailbox is overgenomen, leest de aanvaller vaak langere tijd mee. Ze analyseren de schrijfstijl, lopende projecten, leveranciers en interne procedures. Het uiteindelijke verzoek sluit daardoor naadloos aan op een bestaande conversatie.

4

De uitvoering

Er wordt een dringende vraag gesteld die inspeelt op autoriteit en tijdsdruk.

"Ik zit momenteel in overleg over een vertrouwelijke overname. Kun je deze betaling vandaag nog uitvoeren? Bespreek dit voorlopig niet met anderen."

Herkenning: Foutloos taalgebruik is geen bewijs meer

Waar spelfouten en afwijkend taalgebruik vroeger belangrijke waarschuwingssignalen waren, kun je daar steeds minder op vertrouwen. Met generatieve AI is het voor aanvallers eenvoudig geworden om foutloze, zakelijke berichten te produceren.

Rode vlaggen om op te letten:

  • Een onverwacht verzoek om met spoed geld over te maken.
  • Een vraag om betalingen buiten de gebruikelijke procedure uit te voeren.
  • Het verzoek om een nieuw of gewijzigd rekeningnummer te gebruiken.
  • De vraag om cadeaukaarten of prepaidkaarten te kopen en de codes door te sturen.
  • Het verzoek om vertrouwelijke gegevens of documenten te delen.
  • De uitdrukkelijke instructie om de opdracht geheim te houden.

Let op:

Controleer altijd het volledige e-mailadres en niet alleen de weergegeven naam. Houd er rekening mee dat ook een volledig correct e-mailadres geen garantie biedt: het account van de afzender kan immers gecompromitteerd zijn.

Verificatie: Handel altijd vóór de betaling

Controleer een ongebruikelijk of financieel verzoek altijd via een tweede, onafhankelijk kanaal voordat je handelt. Gebruik hiervoor uitsluitend contactgegevens die al vóór het verzoek in je bezit waren.

Belangrijke verificatiepunten:

Wie geeft de opdracht?

Bevestig rechtstreeks bij de vermeende opdrachtgever (bijvoorbeeld via het bekende telefoonnummer) dat het verzoek echt is.

Wat moet er gebeuren?

Laat bedrag, begunstigde en de reden van de betaling mondeling bevestigen.

Wijkt er iets af?

Een gewijzigde bankrekening of verzoek om geheimhouding is altijd een reden voor extra controle.

Volg de normale procedure:

Spoed is nooit een reden om bestaande betaal- of autorisatiecontroles (zoals het vierogenprincipe) over te slaan.

Wat te doen bij een (vermoeden van) incident?

  • Voer de handeling niet uit: Stop de transactie en neem rechtstreeks contact op met de vermeende afzender via een bekende route.
  • Meld de verdachte situatie: Informeer direct de IT- of Security-afdeling binnen jouw organisatie.
  • Bij reeds overgemaakt geld: Neem onmiddellijk contact op met de bank. Snel handelen vergroot de kans om een transactie te blokkeren of geld terug te halen.
  • Behandel als security-incident: Is er een zakelijke mailbox overgenomen? Onderzoek ongebruikelijke aanmeldingen, actieve sessies, ingestelde mailboxregels en mogelijke toegang tot andere accounts.

Voor organisaties

Kernprincipe voor organisaties

Een directeur kan spoed hebben, maar mag nooit verwachten dat medewerkers vanwege die spoed essentiële veiligheidscontroles overslaan.

Bronnen en verdieping

Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.