Business email compromise (BEC) is een aparte categorie van financiële misdaad, geen variant van phishing die toevallig gericht is op leidinggevenden. Phishing slaagt erin doordat iemand op iets klikt wat niet zou moeten. Business email compromise slaagt zonder al die mechanismen: de hele aanval bestaat uit een goed onderzochte e-mail waarin een specifiek persoon wordt gevraagd iets te doen wat aannemelijk binnen een normale werkdag past. Bij de grootste incidenten kan met één overboeking een bedrag van zes cijfers gemoeid zijn, en tegen de tijd dat iemand het merkt, heeft het geld het land meestal al verlaten.
Geen van de signalen waar een phishingfilter of een goed getrainde medewerker normaal naar zou zoeken, wordt gedetecteerd. Dat is wat business email compromise onderscheidt van gewone phishing, en daarom kan algemeen phishingbewustzijn er niet veel tegen doen. We laten u zien hoe u business email compromise herkent en uw organisatie beschermt.
Wat is business email compromise?
Business email compromise is een gerichte aanval waarbij een crimineel zich voordoet als iemand die het doelwit vertrouwt, meestal een leidinggevende, een leverancier of een interne collega, en vraagt om een overboeking, een wijziging van betalingsgegevens of gevoelige inloggegevens.
Er is doorgaans geen sprake van malware(nieuw venster) of schadelijke koppelingen. Wat verschilt is hoe de identiteit van de afzender wordt vervalst, en aanvallers hebben meer opties dan de meeste mensen denken:
- Lookalike-domeinen: de aanvaller registreert een domein dat vrijwel identiek is aan het echte domein, waarbij één letter wordt verwisseld of een koppelteken wordt toegevoegd, en rekent erop dat niemand het adres nauwkeurig leest.
- Weergavenaam-spoofing: de “Van”-weergavenaam is ingesteld om overeen te komen met de vertrouwde persoon — “John Smith” — terwijl het werkelijke adres niets ter zake doend is. Veel mobiele e-mailclients tonen standaard alleen de weergavenaam, waardoor het echte adres nooit op het scherm verschijnt.
- Header-spoofing: SMTP, het protocol voor e-mailverkeer, verifieert de “Van”-header niet zelf, waardoor een aanvaller een bericht kan verzenden dat beweert van het echte adres te komen zonder dat diegene daar ooit controle over heeft. Of het de inbox bereikt, hangt af van de verificatiecontroles van het ontvangende domein.
- Reply-to-manipulatie: het zichtbare “Van”-adres lijkt legitiem, maar daarachter is een ander Reply-To-adres ingesteld, zodat op het moment dat het doelwit op beantwoorden klikt, het gesprek stilletjes naar de aanvaller wordt doorgestuurd.
- Accountcompromittering: de aanvaller krijgt toegang tot een echt e-mailaccount en verstuurt het verzoek vanuit dat account.
De laatste hiervan, accountcompromittering, is het moeilijkst te ontdekken, omdat er technisch gezien echt niets mis is met de e-mail. Het bericht is verzonden vanaf het echte adres, op het echte aangepaste e-maildomein, en kan zelfs een discussiedraad voortzetten die het doelwit eerder heeft gezien.
Hoe het draaiboek voor business email compromise werkt
Aanvallen via business email compromise worden zorgvuldig opgebouwd en niet geïmproviseerd, en de meeste moeite van de crimineel gaat meestal zitten in de voorbereiding.
Onderzoek
Het begint met verkenning: LinkedIn-profielen laten zien wie welke functie bekleedt en wie aan wie rapporteert, persberichten van bedrijven kondigen fusies, financieringsrondes of nieuwe leveranciersrelaties aan, en een afwezigheidsbericht kan een aanvaller het ene gegeven bieden dat diegene het hardst nodig heeft: de bevestiging dat de echte leidinggevende momenteel onbereikbaar is.
Een doelwit kiezen
Van daaruit gaat de aanvaller over tot de selectie van het doelwit. Niet elke medewerker is bruikbaar voor een poging tot business email compromise; het doelwit moet iemand zijn die de bevoegdheid heeft om daadwerkelijk geld over te maken of betalingsgegevens te wijzigen, wat het veld meestal beperkt tot financiën, crediteurenadministratie, HR of salarisadministratie.
Identiteitsfraude begint
Zodra een doelwit en een aannemelijk verhaal zijn gekozen, volgt identiteitsfraude, hetzij via een gespooft lookalike-domein of een daadwerkelijk gecompromitteerd postvak IN, afgestemd op de toon, handtekening en mate van formaliteit die de echte afzender zou gebruiken.
Er wordt contact gelegd
De aanvaller neemt contact op met iemand binnen het bedrijf en doet een dringend verzoek of een eis. Dit kan een overname zijn die vandaag moet worden afgerond, een accountant die de cijfers onmiddellijk nodig heeft, of een gestrande collega die telefonisch niet bereikbaar is.
Gewoonlijk betreft het verzoek een overboeking, een wijziging van bankgegevens of een vraag om inloggegevens, gepresenteerd als iets dat simpelweg moet gebeuren en niet in twijfel moet worden getrokken.
Vier veelvoorkomende scenario’s van business email compromise
Hier zijn enkele van de meest voorkomende tactieken voor business email compromise die aanvallers gebruiken.
CEO-fraude
Een e-mail lijkt afkomstig te zijn van de CEO, algemeen directeur of een andere hoge leidinggevende, met het verzoek aan een medewerker van de financiële afdeling om een dringende, vaak vertrouwelijke betaling te verwerken. De schijnbare senioriteit van de afzender doet hier het meeste werk, aangezien maar weinig medewerkers zich op hun gemak voelen bij het in twijfel trekken van een verzoek dat van de top lijkt te komen.
Factuurfraude
Een leverancier waarmee het bedrijf al samenwerkt, lijkt een wijziging van bankgegevens door te geven, meestal getimed vlak voordat een echte factuur moet worden betaald. Omdat er al een echte zakelijke relatie en een echte betaling bestaan, is deze variant voor een financieel team vaak het moeilijkst te ontdekken, en dit is verantwoordelijk voor enkele van de grootste individuele verliezen die bedrijven rapporteren.
Salarisomleiding
Een e-mail waarin de identiteit van een werknemer of soms van HR zelf wordt aangenomen, vraagt de salarisadministratie om bankgegevens bij te werken vóór de volgende salarisronde. Het verzoek is klein en alledaags genoeg om zelden nader te worden onderzocht, en dat is precies waarom het werkt.
Identiteitsfraude van IT-ondersteuning
Een bericht dat zich voordoet als de interne IT of een helpdesk vraagt een medewerker om een wachtwoord te bevestigen of een inlogprompt goed te keuren vóór een systeemupdate. In tegenstelling tot de andere drie scenario’s is dit niet direct gericht op geld. Het is gericht op de inloggegevens die elke andere vorm van business email compromise eenvoudiger uitvoerbaar maken.
Wat business email compromise daadwerkelijk kost
Verliezen door business email compromise worden anders gerapporteerd dan gewone creditcardfraude, wat deels verklaart waarom de omvang van het probleem gemakkelijk wordt onderschat. Het Internet Crime Complaint Center van de FBI registreerde in 2024 $ 2,77 miljard(nieuw venster) aan verliezen door business email compromise in 21.442 gemelde incidenten, en de doorlopende telling van deze fraude schat de wereldwijde verliezen in het afgelopen decennium op meer dan $ 55 miljard(nieuw venster). Gemiddelden verbergen echter het echte verhaal. De zaken die het nieuws haalden, laten zien wat één enkele goed opgestelde e-mail teweeg kan brengen.
Tussen 2013 en 2015 bracht een Litouwse fraudeur Facebook en Google gezamenlijk $ 121 miljoen(nieuw venster) in rekening met behulp van valse facturen van een bedrijf dat zich voordeed als Quanta Computer, een hardwareleverancier waar beide bedrijven daadwerkelijk gebruik van maakten. Omdat de facturen pasten binnen een bestaande zakelijke relatie, betaalden de financiële teams deze en bleven ze dat twee jaar lang doen.
In 2016 werd de Oostenrijkse lucht- en ruimtevaartleverancier FACC getroffen door een e-mail waarin de toenmalige CEO werd geïmiteerd, met het verzoek om een overboeking van ongeveer € 50 miljoen(nieuw venster) voor een vermeend overnameproject — precies het voorwendsel dat aan het begin van dit artikel werd beschreven. Het bedrijf stopte een deel van de overboeking na het ontdekken van de fraude, maar de rest is nooit teruggevorderd.
Deze zaken beschrijven een categorie misdaad die zich anders gedraagt dan de meeste phishingstatistieken. Phishing wordt gemeten in volume: miljoenen vrijwel identieke e-mails, waarvan de meeste door een filter worden onderschept voordat iemand ze te zien krijgt.
Business email compromise wordt gemeten in individuele incidenten, elk gebouwd rond één enkel doelwit en één enkele betaling, en elk in staat om in één middag meer schade aan te richten dan duizend geblokkeerde phishing-e-mails ooit zouden kunnen.
Elke organisatie die in het verleden geld heeft overgemaakt via overboeking of de bankgegevens van een leverancier heeft gewijzigd, moet dit beschouwen als een actueel financieel risico en vermoedelijke incidenten melden bij het nationale meldpunt voor fraude: het IC3 van de FBI in de Verenigde Staten, Action Fraud in het VK en vergelijkbare instanties elders.
De controlemechanismen die business email compromise daadwerkelijk stoppen
Omdat business email compromise de technische waarschuwingssignalen omzeilt waarop phishingtrainingen vertrouwen, zien de controlemaatregelen die het stoppen er ook anders uit. Bewustzijn helpt, maar de verdedigingslinies die daadwerkelijk standhouden zijn procedureel en technisch, en niet simpelweg een kwestie van medewerkers die e-mails zorgvuldiger lezen.
Dubbele autorisatie
Dubbele autorisatie voor elke betaling boven een bepaalde drempel moet verplicht zijn, niet een beleefdheid die wordt toegepast wanneer iemand eraan denkt het te vragen. De goedkeuring van één persoon mag nooit voldoende zijn om een aanzienlijk geldbedrag over te maken, ongeacht hoe hooggeplaatst de afzender lijkt of hoe dringend het verzoek is.
Terugbelverificatie
Terugbelverificatie sluit de cyclus die e-mail alleen niet kan voltooien. Elk verzoek om bankgegevens te wijzigen of een betaling vrij te geven, moet telefonisch worden bevestigd via een reeds bekend nummer in het bestand, nooit via een nummer dat in de e-mail zelf staat vermeld, aangezien een door de aanvaller verstrekt nummer het doelwit simpelweg weer met de aanvaller verbindt.
Herzie de goedkeuringsprocedures voor betalingen
Het regelmatig herzien van betalingsgoedkeuringsprocedures helpt na verloop van tijd ook om het risico op business email compromise te verkleinen. Naarmate bedrijven groeien, worden tijdelijke uitzonderingen en informele sluiproutes vaak onderdeel van de dagelijkse gang van zaken zonder dat iemand zich afvraagt of ze nog wel passend zijn. Door te controleren wie betalingen mag autoriseren, hoe wijzigingen in bankgegevens worden goedgekeurd en welke transacties aanvullende verificatie vereisen, zorgt u ervoor dat de financiële controlemechanismen blijven aansluiten bij het huidige risiconiveau van de organisatie. Zelfs goed ontworpen procedures verliezen hun effectiviteit als ze niet opnieuw worden bekeken naarmate het bedrijf zich ontwikkelt.
E-mailverificatie
Technische e-mailverificatie is een belangrijk onderdeel van e-mailbeveiliging en is hier van belang op een manier die niet geldt voor de meeste phishing, omdat business email compromise vaak afhankelijk is van het spoofen van het eigen domein van een organisatie om zich voor te doen als haar leidinggevenden.
DMARC, dat samenwerkt met SPF en DKIM, vertelt ontvangende e-mailservers wat ze moeten doen met berichten die de verificatie voor uw domein niet doorstaan. Dit maakt het voor een aanvaller aanzienlijk moeilijker om een e-mail te verzenden die afkomstig lijkt te zijn van uw eigen CEO.
Open beveiligingscultuur
Niets van dit alles werkt zonder een onderliggende cultuurnorm: het is altijd acceptabel om even te pauzeren en een verzoek te verifiëren, ongeacht wie de afzender lijkt te zijn. Medewerkers die bang zijn om dwars of wantrouwend over te komen tegenover een leidinggevende zijn precies degenen waar een poging tot business email compromise op gericht is, en die angst verdwijnt pas wanneer het management herhaaldelijk duidelijk maakt dat het bevragen van een ongebruikelijk verzoek juist wordt verwacht en niet als ontrouw wordt gezien.
Hoe u de waarschuwingssignalen van een poging tot business email compromise herkent
Business email compromise kondigt zich zelden aan via duidelijke technische waarschuwingssignalen. De e-mail kan afkomstig zijn van een bekend adres, verwijzen naar een echt project en taalgebruik bevatten dat aansluit bij eerdere gesprekken. Daarom is de context rond het verzoek vaak belangrijker dan de e-mail zelf.
Verschillende patronen komen herhaaldelijk naar voren in onderzoeken naar business email compromise. Een verzoek dat de normale goedkeuringsprocedures omzeilt, moet altijd vragen oproepen. Dat geldt ook voor onverwachte instructies om een betaling vertrouwelijk te houden, wijzigingen in de bankgegevens van een leverancier kort voordat een factuur moet worden voldaan, of verzoeken die binnenkomen terwijl een leidinggevende op reis en moeilijk bereikbaar is. Aanvallers kiezen bewust situaties waarin medewerkers minder snel geneigd zijn het verzoek via een ander kanaal te verifiëren.
Kleine veranderingen in de communicatiestijl kunnen ook aanwijzingen opleveren. Een leidinggevende die financiële goedkeuringen normaal delegeert, kan plotseling persoonlijk om een betaling vragen. Een leverancier die gewoonlijk via een accountmanager communiceert, kan bankinstructies sturen vanaf een ander contactpersoon. Geen van deze signalen bewijst op zichzelf een aanval, maar ze zouden moeten aanzetten tot extra verificatie voordat er geld wordt overgemaakt of accountgegevens worden gewijzigd.
De veiligste aanpak is om ongebruikelijke financiële verzoeken te behandelen als uitzonderingen op het bedrijfsproces in plaats van situaties die dringende beslissingen vereisen. Een kort telefoontje via een vertrouwd nummer of een bevestiging via een vast intern communicatiekanaal kan een verlies voorkomen dat anders weken of maanden zou kosten om te herstellen.
Hoe maken inloggegevens business email compromise eenvoudiger?
Niet elke poging tot business email compromise is gebaseerd op een gespooft lookalike-domein. Soms begint het met een daadwerkelijk gecompromitteerd e-mailaccount, waarbij de aanvaller simpelweg is ingelogd met een wachtwoord dat ergens anders al was gelekt.
Eenmaal binnen hoeven ze niets te vervalsen. Ze kunnen oude discussiedraden lezen, de toon en opmaak exact overnemen en het frauduleuze verzoek verzenden vanaf een adres dat elke verificatie doorstaat, omdat het echt het eigen account van de afzender is.
Dit is waar wachtwoordhygiëne en het voorkomen van business email compromise elkaar direct overlappen. Het Data Breach Observatory van Proton houdt bij hoe vaak zakelijke inloggegevens opduiken in criminele datasets lang voordat iemand binnen het getroffen bedrijf het merkt, en accountcompromittering is precies het gevolg dat door die data mogelijk wordt gemaakt.
Een veilige zakelijke e-mail, unieke wachtwoorden voor elk account, gecombineerd met meervoudige verificatie (MFA), zorgt ervoor dat een wachtwoord dat bij een datalek is buitgemaakt, niet kan worden hergebruikt om binnen te dringen in een postvak IN en van binnenuit een poging tot business email compromise te starten.
Een zakelijke wachtwoordbeheerder zoals Proton Pass for Business maakt het realistisch om deze standaard binnen een hele organisatie te handhaven, in plaats van dat het afhangt van individuele medewerkers die eraan moeten denken geen wachtwoorden te hergebruiken. Wanneer inloggegevens op de juiste manier worden gegenereerd en opgeslagen, wordt de kwetsbaarheid voor dataschendingen en accountovernames aanzienlijk verminderd.
Bescherm uw zakelijke accounts tegen compromittering met een veilige zakelijke wachtwoordbeheerder.






