8 september 2022 • Phishing
Wat doen CEO-fraudeurs?
CEO fraud — ook bekend als Business Email Compromise (BEC) — is een type social engineering aanval waarbij criminelen zich voordoen als een hooggeplaatste leidinggevende om medewerkers te misleiden geld over te maken of gevoelige informatie te delen. Het is een van de financieel meest schadelijke vormen van cybercrime, waarbij de FBI jaarlijks miljarden dollars aan verliezen wereldwijd rapporteert.
In dit artikel leggen we uit hoe CEO fraud werkt, tonen we praktijkvoorbeelden en delen we praktische stappen om je organisatie te beschermen.
Hoe werkt CEO fraud?
CEO-fraudeurs misbruiken autoriteit. Zo stuurt de fraudeur een e-mail uit naam van een hooggeplaatst persoon binnen het bedrijf. Hier komt de term CEO fraud vandaan. Denk bijvoorbeeld aan een frauduleuze betaalopdracht die naar een administratief medewerker van je bedrijf wordt gestuurd, waarin wordt gevraagd af te wijken van het reguliere betaalproces vanwege een uitzondering of noodsituatie. De fraudeur kan ook vragen om een specifiek rekeningnummer te wijzigen. Fraudeurs zoeken vaak contact via e-mail of telefoon.
Hoe plegen criminelen fraude?
Cybercriminelen doen vaak grondig onderzoek voordat ze daadwerkelijk frauduleuze activiteiten plegen. Ze maken hierbij vaak gebruik van diverse technieken, waaronder social engineering. Deze techniek probeert de zwakste schakel (de mens) in de computerbeveiliging te kraken.
Phishing
Bij phishing proberen cybercriminelen relevante informatie over je bedrijf te verzamelen. Deze criminelen proberen medewerkers te verleiden om privé-informatie te verstrekken via e-mail, sms of telefoongesprekken. Ze doen zich bijvoorbeeld voor als een bank of een gerenommeerde overheidsinstantie. Ook bouwen cybercriminelen soms nepwebsites die exact lijken op echte websites. Belangrijke privédata komt zo bij de cybercriminelen terecht en zij kunnen deze gebruiken om de CEO fraud aanval goed uit te voeren.
Spear phishing is een gerichte methode van phishing die zich richt op een specifiek bedrijf of een specifieke medewerker. Spear phishing wordt daarom vaker ingezet door CEO-fraudeurs. Vaak sturen cybercriminelen een bericht via e-mail vanuit een legitieme afzender. Dit kunnen ze doen door de e-mailadressen van medewerkers te hacken.
Pretexting
Een andere veelvoorkomende methode die cybercriminelen gebruiken, is pretexting. De aanvaller verzint valse omstandigheden om het slachtoffer te misleiden en zo toegang te krijgen tot gevoelige informatie of beschermde systemen.
Voorbeelden van CEO fraud
CEO fraud is te herkennen aan verschillende kenmerken. In deze sectie bespreken we enkele voorbeelden van CEO fraud.
Misbruik van de hiërarchie
CEO fraud misbruikt de autoriteit van een CEO. De fraudeur plaatst een betaalopdracht bij een medewerker. Als deze niet wordt betaald, dreigt de zogenaamde CEO met grote gevolgen.
Soms ontvangt de medewerker ook complimenten van de fraudeur. De fraudeur geeft aan dat de medewerker uitzonderlijke kwaliteiten heeft en daarom de opdracht in het geheim mag uitvoeren.
Nadruk op vertrouwelijkheid
De zogenaamde CEO geeft in dit geval aan dat het om een vertrouwelijke transactie gaat en dat deze met niemand binnen het bedrijf mag worden gedeeld. Hierbij wordt misbruik gemaakt van strikte privacywetgeving. De zogenaamde CEO benadrukt dat de opdracht niet met andere collega's mag worden gedeeld. Het hoofddoel is om de frauduleuze activiteiten zo lang mogelijk geheim te houden.
Nep-e-mails
Vaak worden de e-mails verstuurd met een nep-e-mailadres. Het e-mailadres lijkt sterk op het echte e-mailadres, maar wijkt vaak net iets af. In sommige gevallen kan de fraudeur berichten versturen vanaf een geverifieerd e-mailadres. Via phishing verkrijgen criminelen wachtwoorden, die ze gebruiken om in te loggen op e-mailadressen en vervolgens frauduleuze berichten te versturen.
Bescherm je bedrijf tegen CEO fraud
CEO fraud kan verwoestende gevolgen hebben — van aanzienlijke financiële verliezen tot reputatieschade. Het goede nieuws is dat de meeste CEO fraud aanvallen kunnen worden voorkomen met de juiste maatregelen.
Train je medewerkers om social engineering te herkennen
De meest effectieve verdediging tegen CEO fraud is Security Awareness Training. Wanneer medewerkers begrijpen hoe social engineering werkt en de waarschuwingssignalen kunnen herkennen, is de kans veel kleiner dat ze in een frauduleus verzoek trappen. Training moet phishing, pretexting en autoriteitsgebaseerde manipulatie behandelen.
Voer phishing simulaties uit
Regelmatige phishing simulaties helpen je te testen of medewerkers kunnen toepassen wat ze hebben geleerd. Simulaties die CEO fraud scenario's nabootsen — zoals dringende betalingsverzoeken van een nep-leidinggevende — zijn bijzonder effectief.
Implementeer een verificatieprocedure voor betalingen
Verwerk nooit ongebruikelijke betaalverzoeken op basis van één e-mail of telefoongesprek. Vereis dat een tweede persoon elke betaling verifieert die afwijkt van het normale proces, vooral wanneer urgentie of vertrouwelijkheid wordt benadrukt. Een simpele terugbelactie naar de vermeende afzender via een bekend telefoonnummer kan de meeste CEO-fraude pogingen voorkomen.
Wees alert op onregelmatige betaalverzoeken
Zorg ervoor dat alle medewerkers weten hoe ze verdachte verzoeken kunnen herkennen. Rode vlaggen zijn onder andere: verzoeken om normale goedkeuringsprocedures te omzeilen, nadruk op geheimhouding, ongebruikelijke urgentie en onbekende bankrekeningnummers. Nieuwe medewerkers moeten tijdens de onboarding over deze risico's worden geïnformeerd.
Wees voorzichtig met het openbaar maken van bedrijfsinformatie
CEO-fraudeurs doen vaak uitgebreid onderzoek voordat ze een aanval lanceren. Informatie die op je website wordt gepubliceerd — zoals namen van medewerkers, functies en e-mailformaten — kan tegen je worden gebruikt. Wees selectief over wat je openbaar deelt, vooral met betrekking tot je organisatiestructuur en financiële procedures.
Door training van medewerkers, duidelijke verificatieprocedures en zorgvuldig informatiebeheer te combineren, kun je het risico op CEO-fraude binnen je organisatie aanzienlijk verminderen.
Wij staan altijd voor u klaar, beloofd!
Meld je nu gratis aan en maak je nooit meer zorgen over cybercrime.
Probeer 14 dagen gratisBescherm jezelf beter met een virtual private network
Met een virtual private network ben je minder zichtbaar op het internet. Alle medewerkers van je bedrijf laten sporen achter op het internet. Dit kan ook bedrijfssensitieve informatie zijn. Om die reden is het geen slecht idee om een VPN te gebruiken. Dit is een versleutelde verbinding tussen je computer en het internet. Met een VPN-verbinding kun je anoniem toegang krijgen tot het internet.
Wat moet je doen als je bedrijf slachtoffer is van CEO fraud?
Is je bedrijf onverwachts slachtoffer geworden van CEO fraud? Dan is het belangrijk om zo snel mogelijk actie te ondernemen. Breng de cyberafdeling van je bank zo snel mogelijk op de hoogte. In sommige gevallen kan een transactie nog worden geannuleerd. Neem ook contact op met de politie en de fraudehelpdesk.
Het is ook verstandig om binnen het bedrijf zelf actie te ondernemen. Breng al het personeel op de hoogte van de omstandigheden en plan een spoedvergadering in. Het is dan belangrijk om maatregelen te nemen om meer frauduleuze activiteiten te voorkomen.
Wil je ook beter beschermd zijn tegen CEO fraud? Meld je nu aan voor de gratis 14-daagse proefperiode bij Guardey.
Wij staan altijd voor u klaar, beloofd!
Meld je nu gratis aan en maak je nooit meer zorgen over cybercrime.
Probeer 14 dagen gratis