Een zakelijke e-mailcompromittering, ook wel Business Email Compromise (BEC) genoemd, is een gerichte cyberaanval waarbij criminelen zakelijke e-mailaccounts misbruiken of imiteren om medewerkers te misleiden en zo geld of gevoelige informatie te ontfutselen. BEC is geen massale spamcampagne, maar een bewuste, persoonlijke aanval die specifiek op jouw organisatie is gericht. In dit artikel beantwoorden we de meest gestelde vragen over BEC, zodat je weet hoe je het herkent en voorkomt.
Hoe werkt een BEC-aanval in de praktijk?
Bij een BEC-aanval doet een crimineel zich voor als een vertrouwde persoon binnen of buiten je organisatie, zoals een directeur, leverancier of collega. Het doel is om een medewerker te overtuigen een betaling te doen, inloggegevens te delen of vertrouwelijke documenten te sturen. De aanval verloopt vrijwel altijd via e-mail en is zo overtuigend opgesteld dat het op het eerste gezicht legitiem lijkt.
Een typische BEC-aanval verloopt in een aantal stappen. Eerst verzamelt de aanvaller informatie over je organisatie via LinkedIn, je website of eerder gelekte data. Daarna stuurt de crimineel een e-mail vanuit een vervalst of daadwerkelijk gehackt e-mailadres. De boodschap bevat een dringende actie, zoals het overmaken van een bedrag naar een nieuw rekeningnummer of het bevestigen van inloggegevens. Omdat de e-mail van een bekende naam afkomstig lijkt, handelt de ontvanger snel zonder te twijfelen.
Wat BEC zo gevaarlijk maakt, is dat er geen malware of kwaadaardige bijlagen aan te pas komen. De aanval speelt volledig in op menselijk vertrouwen en tijdsdruk, waardoor traditionele beveiligingssoftware de aanval vaak niet tegenhoudt.
Wat zijn de meest voorkomende vormen van BEC-fraude?
BEC-fraude kent verschillende verschijningsvormen, maar alle varianten zijn gericht op het misleiden van medewerkers via e-mail. De meest voorkomende vormen zijn CEO-fraude, factuurwijzigingsfraude en accountovername, elk met een eigen aanpak en doelwit.
- CEO-fraude: Een crimineel doet zich voor als de directeur of een andere leidinggevende en vraagt een medewerker van de financiële afdeling om dringend een betaling te doen. De urgentie en autoriteit van de afzender zorgen ervoor dat de medewerker snel handelt zonder te controleren.
- Factuurwijzigingsfraude: De aanvaller stuurt namens een leverancier een e-mail met het verzoek het rekeningnummer voor toekomstige betalingen te wijzigen. Betalingen die daarna worden gedaan, komen terecht op de rekening van de crimineel.
- Accountovername: Via phishing of gestolen inloggegevens neemt de aanvaller de controle over een echt zakelijk e-mailaccount. Vanuit dat account stuurt de crimineel overtuigende berichten naar klanten, leveranciers of collega’s.
- Advocaatfraude: De aanvaller doet zich voor als een advocaat of juridisch adviseur en beweert dat een vertrouwelijke, tijdgevoelige transactie afgehandeld moet worden.
- Diefstal van W-2- of HR-gegevens: In deze variant richt de aanvaller zich op HR-medewerkers met het verzoek om personeelsgegevens, salarisstroken of inloggegevens te delen.
Waarom zijn MKB-bedrijven een geliefd doelwit voor BEC?
MKB-bedrijven zijn een aantrekkelijk doelwit voor BEC-aanvallen omdat ze vaak minder beveiligingsmaatregelen hebben dan grote ondernemingen, terwijl ze wel aanzienlijke financiële transacties uitvoeren. Criminelen weten dat kleinere organisaties doorgaans minder strikte verificatieprocedures hanteren en minder gespecialiseerd beveiligingspersoneel hebben.
Daar komen nog een paar andere factoren bij. In kleinere bedrijven kennen medewerkers elkaar persoonlijk, waardoor een e-mail van “de directeur” minder snel in twijfel wordt getrokken. Tegelijkertijd zijn er bij MKB-bedrijven vaak minder formele goedkeuringsprocessen voor betalingen, wat het voor een aanvaller eenvoudiger maakt om een transactie door te drukken zonder dat meerdere personen toestemming moeten geven.
Bovendien is informatie over MKB-bedrijven, hun medewerkers en hun structuur vaak publiek beschikbaar via sociale media en bedrijfswebsites. Die informatie gebruiken criminelen om gerichte, geloofwaardige berichten op te stellen. Voor een aanvaller is het risico laag en de potentiële opbrengst hoog, wat MKB-bedrijven tot een aantrekkelijk doelwit maakt voor cybersecurity mkb-dreigingen zoals BEC.
Hoe herken je een zakelijke e-mailcompromittering?
Een BEC-aanval herken je aan een combinatie van signalen: een onverwacht verzoek tot betaling of gegevensdeling, een gevoel van urgentie, en een afzender die net iets anders is dan verwacht. Geen enkel signaal is op zichzelf doorslaggevend, maar meerdere signalen tegelijk zijn een duidelijke waarschuwing.
Let op de volgende concrete waarschuwingssignalen:
- Ongewone urgentie: Het verzoek moet vandaag nog of binnen het uur worden afgehandeld, zonder ruimte voor overleg.
- Afwijkend e-mailadres: Het adres lijkt op een bekend adres, maar bevat een extra letter, een ander domein of een subtiele schrijffout, zoals @ic-automatiserlng.nl in plaats van @ic-automatisering.nl.
- Ongebruikelijke betalingsinstructies: Een verzoek om geld over te maken naar een nieuw of buitenlands rekeningnummer, met de mededeling dat het normale nummer tijdelijk niet beschikbaar is.
- Verzoek om geheimhouding: De afzender vraagt expliciet om het verzoek niet met collega’s of leidinggevenden te bespreken.
- Onverwacht verzoek buiten normale processen om: Een directeur die normaal nooit direct betalingsinstructies stuurt, doet dat nu wel, zonder tussenkomst van de financiële afdeling.
Als je twijfelt, neem dan altijd telefonisch contact op met de vermeende afzender via een bekend nummer, niet via het nummer dat in de e-mail staat vermeld.
Welke technische maatregelen beschermen tegen BEC-aanvallen?
Technische maatregelen vormen een belangrijke verdedigingslinie tegen BEC. De meest effectieve maatregelen richten zich op het authenticeren van e-mailafzenders, het beveiligen van accounts en het monitoren van afwijkend gedrag in je e-mailomgeving.
E-mailauthenticatie en accountbeveiliging
Zorg dat je e-maildomein is geconfigureerd met SPF, DKIM en DMARC. Deze drie standaarden werken samen om te voorkomen dat criminelen e-mails kunnen versturen die van jouw domein afkomstig lijken te zijn. SPF bepaalt welke servers namens jouw domein mogen mailen, DKIM voegt een digitale handtekening toe en DMARC instrueert ontvangende mailservers wat ze moeten doen met berichten die de controles niet doorstaan.
Activeer daarnaast multifactorauthenticatie (MFA) op alle zakelijke e-mailaccounts. Zelfs als een wachtwoord wordt gestolen via phishing, voorkomt MFA dat een aanvaller toegang krijgt tot het account. Dit is een van de meest directe maatregelen die je kunt nemen om accountovername te voorkomen.
Monitoring en detectie
Overweeg geavanceerde e-mailbeveiliging die verdachte patronen herkent, zoals e-mails die van buiten de organisatie komen maar intern lijken te zijn. Moderne beveiligingsoplossingen kunnen ook afwijkend inloggedrag signaleren, zoals een account dat plotseling vanuit een ander land inlogt of buiten kantooruren actief is. Endpoint Detection and Response (EDR) helpt daarbij door afwijkend gedrag op apparaten te detecteren voordat een aanval zich verder kan verspreiden.
Wat moet je doen als je bedrijf slachtoffer is geworden van BEC?
Als je organisatie slachtoffer is geworden van BEC, is snel handelen belangrijk om de schade te beperken. Neem direct contact op met je bank om de betaling te laten blokkeren of terug te draaien, meld de fraude bij de politie en informeer je ICT-dienstverlener om het getroffen account te beveiligen.
Volg deze stappen zo snel mogelijk:
- Blokkeer de betaling: Neem onmiddellijk contact op met je bank. Hoe sneller je handelt, hoe groter de kans dat een overboeking nog gestopt of teruggedraaid kan worden.
- Beveilig het getroffen account: Wijzig alle wachtwoorden van het betrokken e-mailaccount en activeer MFA als dat nog niet het geval is. Controleer of de aanvaller doorstuurregels of andere wijzigingen heeft aangebracht in de mailbox.
- Doe aangifte: Meld de fraude bij de politie. BEC-fraude valt onder computercriminaliteit en aangifte draagt bij aan het opsporingsonderzoek.
- Informeer betrokkenen: Breng leveranciers, klanten of collega’s op de hoogte als hun gegevens mogelijk zijn ingezien of als er namens jouw organisatie frauduleuze berichten zijn verstuurd.
- Analyseer hoe het kon gebeuren: Laat een forensisch onderzoek uitvoeren om te achterhalen hoe de aanvaller toegang heeft gekregen en welke gegevens zijn ingezien of buitgemaakt.
- Evalueer en verbeter: Gebruik de aanval als aanleiding om processen, technische maatregelen en bewustzijn bij medewerkers te versterken.
Vergeet ook niet de meldplicht bij de Autoriteit Persoonsgegevens als er bij de aanval persoonsgegevens zijn gelekt. Afhankelijk van de aard van het datalek ben je wettelijk verplicht dit binnen 72 uur te melden.
Hoe IC-Automatisering helpt bij bescherming tegen BEC
BEC-aanvallen combineren technische kwetsbaarheden met menselijk gedrag, waardoor een effectieve aanpak beide vlakken moet bestrijken. Wij helpen MKB-bedrijven met een gelaagde aanpak die technische maatregelen, bewustzijnstraining en actieve monitoring combineert.
Concreet bieden wij:
- Security awareness training via KnowBe4, inclusief realistische phishingsimulaties en interactieve e-learnings, gecertificeerd via het CCV Awareness Keurmerk. Zo leren medewerkers BEC-pogingen herkennen voordat ze erin trappen.
- Multifactorauthenticatie (MFA) en een online wachtwoordkluis als basisbeveiliging voor alle zakelijke accounts.
- Endpoint Detection and Response (EDR) voor het signaleren van afwijkend gedrag op apparaten, zodat een aanval vroeg wordt gedetecteerd.
- ThreadDefense voor 24/7 serverbeveiliging en continu inzicht in kwetsbaarheden via Vulnerability Management.
- Een Security 0-meting, uitgevoerd door partnerorganisatie ThreadStone, die de huidige staat van jouw beveiliging in kaart brengt en directe verbeterpunten oplevert.
- Beleid en compliance: we helpen je een informatiebeveiligingsbeleid op te stellen dat voldoet aan ISO 27001 en de NIS2-richtlijn.
Wil je weten hoe goed jouw organisatie beschermd is tegen BEC en andere vormen van ICT-security-dreigingen? Neem contact met ons op voor een vrijblijvend gesprek of vraag direct een Security 0-meting aan.
Related Articles
- Hoe beveilig je jouw Microsoft 365-omgeving tegen aanvallen van buitenaf?
- Wat is het gevaar van onbeheerde apparaten op jouw bedrijfsnetwerk?
- Hoe stel je een phishing-meldprocedure in voor jouw medewerkers?
- Wat is spear phishing en waarom is het gevaarlijker dan gewone phishing?
- Hoe weet je of je bedrijf goed beveiligd is tegen digitale dreigingen?