De kracht van CEO-fraude zit doorgaans niet in ingewikkelde techniek, maar in het slim misbruiken van autoriteit, tijdsdruk en geheimhouding. Het verzoek lijkt afkomstig van iemand aan wie een medewerker gewend is gehoor te geven en wordt zo geformuleerd dat controle of overleg lastig lijkt.
Echte opdrachten vs. CEO-fraude
| Kenmerk | Legitiem verzoek | CEO-fraude signaal |
|---|---|---|
| Procedures | Volgt altijd de standaard autorisatie- en controleprocessen. | Vraagt expliciet om procedures over te slaan ("vanwege spoed"). |
| Communicatie | Open overleg met betrokken collega's of afdelingen. | Eist strikte geheimhouding ("Bespreek dit voorlopig met niemand"). |
| Betaalgegevens | Bekende, vooraf gevalideerde bankrekeningen. | Plotseling gewijzigde of afwijkende (buitenlandse) rekeningen. |
| Verificatie | Controle via bekende, interne kanalen wordt aangemoedigd. | Eist contact via verstrekte links of nummers in het bericht zelf. |
Hoe verloopt een aanval?
Een CEO-fraude aanval volgt over het algemeen een vast patroon:
Verkenning & Research
De aanvaller onderzoekt de organisatie via openbare bronnen zoals de bedrijfswebsite, sociale media (zoals LinkedIn) en openbare documenten. Zo brengen zij in kaart wie beslissingen neemt, wie betalingen uitvoert en welke personen nauw samenwerken.
Identiteitsfraude of Account Overname
Vervolgens kiest de aanvaller een methode om geloofwaardig over te komen:
- E-mail spoofing: Het vervalsen van het afzenderadres.
- Lookalike domein: Het registreren van een domeinnaam die nauwelijks te onderscheiden is van het origineel (bijv. één letter verschil).
- Account Takeover (ATO): Het daadwerkelijk binnendringen in het e-mailaccount van de leidinggevende.
- AI & Deepfakes: Het inzetten van AI-gegenereerde audio (stemimitatie), video of berichten via communicatiekanalen zoals WhatsApp.
Observatie (bij een gecompromitteerd account)
Wanneer een e-mailbox is overgenomen, leest de aanvaller vaak langere tijd mee. Ze analyseren de schrijfstijl, lopende projecten, leveranciers en interne procedures. Het uiteindelijke verzoek sluit daardoor naadloos aan op een bestaande conversatie.
De uitvoering
Er wordt een dringende vraag gesteld die inspeelt op autoriteit en tijdsdruk.
"Ik zit momenteel in overleg over een vertrouwelijke overname. Kun je deze betaling vandaag nog uitvoeren? Bespreek dit voorlopig niet met anderen."
Herkenning: Foutloos taalgebruik is geen bewijs meer
Waar spelfouten en afwijkend taalgebruik vroeger belangrijke waarschuwingssignalen waren, kun je daar steeds minder op vertrouwen. Met generatieve AI is het voor aanvallers eenvoudig geworden om foutloze, zakelijke berichten te produceren.
Rode vlaggen om op te letten:
- Een onverwacht verzoek om met spoed geld over te maken.
- Een vraag om betalingen buiten de gebruikelijke procedure uit te voeren.
- Het verzoek om een nieuw of gewijzigd rekeningnummer te gebruiken.
- De vraag om cadeaukaarten of prepaidkaarten te kopen en de codes door te sturen.
- Het verzoek om vertrouwelijke gegevens of documenten te delen.
- De uitdrukkelijke instructie om de opdracht geheim te houden.
Let op:
Controleer altijd het volledige e-mailadres en niet alleen de weergegeven naam. Houd er rekening mee dat ook een volledig correct e-mailadres geen garantie biedt: het account van de afzender kan immers gecompromitteerd zijn.
Verificatie: Handel altijd vóór de betaling
Controleer een ongebruikelijk of financieel verzoek altijd via een tweede, onafhankelijk kanaal voordat je handelt. Gebruik hiervoor uitsluitend contactgegevens die al vóór het verzoek in je bezit waren.
Belangrijke verificatiepunten:
Wie geeft de opdracht?
Bevestig rechtstreeks bij de vermeende opdrachtgever (bijvoorbeeld via het bekende telefoonnummer) dat het verzoek echt is.
Wat moet er gebeuren?
Laat bedrag, begunstigde en de reden van de betaling mondeling bevestigen.
Wijkt er iets af?
Een gewijzigde bankrekening of verzoek om geheimhouding is altijd een reden voor extra controle.
Volg de normale procedure:
Spoed is nooit een reden om bestaande betaal- of autorisatiecontroles (zoals het vierogenprincipe) over te slaan.
Wat te doen bij een (vermoeden van) incident?
- Voer de handeling niet uit: Stop de transactie en neem rechtstreeks contact op met de vermeende afzender via een bekende route.
- Meld de verdachte situatie: Informeer direct de IT- of Security-afdeling binnen jouw organisatie.
- Bij reeds overgemaakt geld: Neem onmiddellijk contact op met de bank. Snel handelen vergroot de kans om een transactie te blokkeren of geld terug te halen.
- Behandel als security-incident: Is er een zakelijke mailbox overgenomen? Onderzoek ongebruikelijke aanmeldingen, actieve sessies, ingestelde mailboxregels en mogelijke toegang tot andere accounts.
Voor organisaties
Kernprincipe voor organisaties
Een directeur kan spoed hebben, maar mag nooit verwachten dat medewerkers vanwege die spoed essentiële veiligheidscontroles overslaan.
Bronnen en verdieping
NCSC Nederland - Business Email Compromise
Informatie over BEC-fraude en preventie
Politie Nederland - Wat is Chief Executive Officer (CEO)-fraude?
Uitleg over CEO-fraude en hoe u zich kunt beschermen
FBI - Business Email Compromise
Informatie over BEC en gerichte e-mailfraude
Europol - CEO / Business Email Compromise Fraud
Cyber scams en internationale aanpak van CEO-fraude
Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.