Bescherming tegen CEO-fraude

CEO-fraude herkennen.Bedrog met betalingen stoppen.Voordat er schade is.

Conbool MailGuard herkent vervalste identiteiten, aangepaste afzenders en de bekende patronen van fraude via e-mail. Vanzelf en op het moment zelf, voordat een valse opdracht uw mensen bereikt.

CEO-fraude: herkennen, plaatsen en weren

Fraude met een vervalste directie veroorzaakt wereldwijd miljardenschade, en zij treft niet alleen grote concerns. Deze pagina legt de truc uit, toont voorbeelden en signalen, onderscheidt de truc van de techniek erachter en beschrijft waarom opleiding alleen niet volstaat.

Kort gezegd

CEO-fraude, ook wel directiefraude of de truc met de valse baas genoemd, is een vorm van bedrog waarbij aanvallers zich per e-mail voordoen als de directie, als een bestuurder of als een leverancier en onder tijdsdruk een betaling of vertrouwelijke gegevens vragen. De berichten bevatten geen schadelijke software en geen verdachte links, waardoor gewone spamfilters ze doorlaten. De Engelse vakterm luidt business email compromise, kortweg BEC.

De drie grootste vormen van CEO-fraude

Zich voordoen als de directie

Aanvallers doen zich per e-mail voor als bestuurder of directielid en vragen om een spoedbetaling of om vertrouwelijke gegevens. De vervalste afzender is vaak nauwelijks van de echte te onderscheiden.

Bedrog met betalingen

Valse betaalopdrachten, vaak vermomd als dringend en vertrouwelijk verzoek. De gemiddelde schade per geval ligt volgens cijfers van de FBI boven de 120.000 dollar.

Factuurfraude met leveranciers

Aanvallers vervalsen facturen van bekende leveranciers of wijzigen het rekeningnummer in een lopende relatie. Extra gevaarlijk, omdat de post in de context van echte transacties staat.

Bekende voorbeelden van CEO-fraude uit de praktijk

Vier patronen die organisaties keer op keer treffen, en waar MailGuard op aangrijpt.

De truc met een dochter in het buitenland

Een vermeend bericht van de bestuurder aan de boekhouding van het hoofdkantoor: een vertrouwelijke overname, met spoed een aanbetaling op een rekening in Hongkong. De echte bestuurder is op reis en het antwoordadres wijkt minimaal af. In vastgelegde gevallen liep de schade uiteen van één tot acht miljoen euro.

Een gewijzigd rekeningnummer bij een leverancier

Een bekende leverancier meldt per e-mail een gewijzigd rekeningnummer, kort voor de volgende betaalronde. Het domein van de afzender lijkt op het echte, bijvoorbeeld leverancier-bv.nl in plaats van leverancier.nl. De ontvanger past de stamgegevens aan en de volgende betaling gaat naar de aanvaller.

Vertrouwelijkheid rond een overname

Tijdens lopende gesprekken over een overname vraagt de vermeende bestuurder de financieel verantwoordelijke om een discrete aanbetaling aan een externe adviseur. De vertrouwelijkheid maakt navraag bij collega's lastig, en precies daar rekenen de aanvallers op.

De truc met een adviseur of advocaat

Een bericht van een vermeende accountant of advocaat vraagt om een snelle betaling wegens een termijn bij een instantie. De pdf met briefhoofd is levensecht en het antwoordadres wijst naar een gratis e-mailaccount.

Signalen: CEO-fraude herkennen

Acht aanwijzingen waaraan u fraude herkent voordat er wordt betaald. Los bewijst geen enkele een aanval, maar meerdere samen zijn een duidelijk teken. MailGuard toetst elk bericht vanzelf op deze patronen.

  • Ongewone haast, met woorden als meteen, vandaag nog of strikt vertrouwelijk
  • De opdracht er met collega's niet over te spreken of het vierogenprincipe te omzeilen
  • Een gewijzigd of nieuw rekeningnummer in een lopende relatie
  • Een antwoordadres dat afwijkt van het getoonde adres van de afzender
  • Een domein van de afzender dat net iets afwijkt en op het echte lijkt
  • Post buiten de gebruikelijke werktijden of naar eigen zeggen vanaf een telefoon onderweg
  • Een onpersoonlijke aanhef of ongebruikelijke formuleringen van de leidinggevende
  • Een bijlage als vermeende factuur, overeenkomst of brief van een instantie met een verzoek tot betaling

Wat te doen bij een geval van CEO-fraude?

Vijf maatregelen voor de eerste uren na een vermoeden of een bevestigde aanval.

1. Bel de bank

Bel meteen de eigen bank en vraag om terughaling van de betaling. In de eerste 24 tot 48 uur is de kans op terugboeking het grootst.

2. Doe aangifte

Schakel de politie in en doe aangifte, en meld het bij het landelijke meldpunt voor internetoplichting. Bewaar de volledige kopregels van de post en de oorspronkelijke bestanden.

3. Toets de meldplicht onder NIS2

Wie als essentiële of belangrijke entiteit onder de Cyberbeveiligingswet valt, heeft een meldplicht. Bij een significant incident: een vroegtijdige waarschuwing binnen 24 uur en een melding binnen 72 uur, bij het CSIRT en de sectorale toezichthouder.

4. Zet forensisch onderzoek in

Onderzoek de logboeken van de mailserver, de gebeurtenissen rond aanmelden en de werkplek van de betrokken ontvanger. Stel vast of een postbus is overgenomen of dat het om post van buiten met een vervalste afzender gaat.

5. Informeer de medewerkers

Communiceer intern duidelijk: welke aanval liep er, waaraan was die te herkennen en welke werkwijze geldt vanaf nu. Zonder iemand de schuld te geven, want anders wordt een volgend geval uit angst niet gemeld.

CEO-fraude in cijfers

Waarom technische bescherming geen keuze meer is.

Meer dan 50 mld. dollar
wereldwijde schade door fraude via zakelijke e-mail sinds 2013, volgens rapporten van de FBI
120.000 dollar
gemiddelde schade per geslaagde aanval
Schade in miljoenen
ook in Europa meermaals vastgelegd, bijvoorbeeld bij Leoni met 40 miljoen euro en bij FACC met circa 50 miljoen euro

Hoe Conbool MailGuard CEO-fraude stopt

Meerdere lagen werken samen om vervalste identiteiten en valse opdrachten betrouwbaar te herkennen.

Herkennen van nabootsing

MailGuard ziet wanneer iemand zich voordoet als een leidinggevende uit de eigen organisatie. Een nagemaakte weergavenaam, een gelijkend domein en een aangepast antwoordadres worden vanzelf herkend en tegengehouden.

Analyse van gedrag

MailGuard kijkt naar patronen in de communicatie en ziet afwijkingen van het gewone verkeer. Ongebruikelijke combinaties van afzender en ontvanger en atypische verzoeken worden meteen gemarkeerd.

Herkenning die uit te leggen is

MailGuard herkent de taal van het bedrog: een verzoek tot betaling, haast, vertrouwelijkheid, een gewijzigd rekeningnummer, afpersing. Elke treffer is opgebouwd uit benoemde signalen en in gewone taal onderbouwd, in plaats van uit een model dat niemand kan toetsen.

Toets op gelijkende domeinen

MailGuard vergelijkt binnenkomende domeinen met uw eigen domeinen en die van bekende leveranciers. Gelijkende domeinen en tikfouten in een domein worden betrouwbaar herkend.

Waarschuwing bij betalingen

Post met een betaalopdracht, een wijziging van een rekeningnummer of een dringend verzoek tot overmaken krijgt vanzelf een waarschuwing of gaat in quarantaine.

Beleid afdwingen

Leg eigen regels vast voor gevoelige communicatie. MailGuard dwingt uw beleid vanzelf af en voorkomt dat valse opdrachten doorkomen.

Waarom opleiding alleen niet volstaat tegen CEO-fraude

Deze aanvallen zijn zorgvuldig voorbereid en gericht. Technische bescherming is onmisbaar.

Miljardenschade wereldwijd

De FBI raamt de wereldwijde schade door fraude via zakelijke e-mail op meer dan 50 miljard dollar sinds 2013. Eén geslaagde aanval kan het voortbestaan bedreigen.

Gerichte manipulatie van mensen

Post met CEO-fraude bevat geen schadelijke software en geen verdachte links. Zij werkt met psychologische druk. Gewone spamfilters en virusscanners herkennen haar niet.

Herkenning op het moment zelf

MailGuard toetst elk bericht in milliseconden op kenmerken van fraude. Geen medewerker hoeft onder tijdsdruk te beslissen of een betaalopdracht echt is.

Naleving en bewijs

De AVG en NIS2 verlangen technische maatregelen tegen bedrog met identiteiten. MailGuard levert sluitende auditlogboeken en vult die eisen in.

FAQ

Wat is CEO-fraude?
CEO-fraude, in het Engels business email compromise, is een truc waarbij aanvallers zich per e-mail voordoen als de directie, als een bestuurder of als een andere bevoegde persoon. Het doel is medewerkers te bewegen tot een betaling of tot het afgeven van vertrouwelijke gegevens.
Waarin verschilt CEO-fraude van phishing?
Phishing mikt op inloggegevens of op het installeren van schadelijke software en gebruikt vaak valse links of bijlagen. CEO-fraude werkt daarentegen met manipulatie van mensen, zonder technische aanval. De berichten bevatten vaak geen link en geen bijlage, alleen een overtuigend verhaal.
Hoe herkent MailGuard CEO-fraude?
MailGuard combineert verificatie van de afzender met SPF, DKIM en DMARC, een vergelijking van domeinen en weergavenamen, het eerdere verkeer van de organisatie en herkenning van de bedoeling in de tekst. Zo komen vervalste identiteiten, een breuk in een lopend gesprek en de bekende taal van betaalfraude aan het licht.
Werkt de bescherming tegen CEO-fraude met Microsoft 365?
Ja. MailGuard staat als gateway vóór Microsoft 365 en vult de bescherming van Exchange Online Protection en Microsoft Defender for Office 365 aan. Het aansluiten duurt minder dan vijftien minuten.
Wat kost een geslaagde aanval met CEO-fraude?
Volgens de FBI is de gemiddelde schade per geval meer dan 120.000 dollar. Ook in Europa zijn gevallen met een schade van meerdere miljoenen euro's vastgelegd. De bescherming met MailGuard kost daar een fractie van.
Herkent MailGuard ook factuurfraude met leveranciers?
Ja. MailGuard herkent vervalste post van leveranciers met een toets op gelijkende domeinen, met verificatie van de afzender en met analyse van de betaalgegevens. Een gewijzigd rekeningnummer in post van een bekende leverancier wordt vanzelf als verdacht gemarkeerd.
Wat is het verschil tussen CEO-fraude en het nabootsen van een afzender?
Het nabootsen van een afzender is de techniek, CEO-fraude is de truc. Bij nabootsing wordt de afzender van een bericht vervalst, zodat het van de directie lijkt te komen. CEO-fraude gebruikt die vervalsing om een betaling los te krijgen. Niet elke CEO-fraude werkt met nabootsing: veel aanvallen komen van een gelijkend domein of uit een overgenomen echte postbus, en daar richt een toets op de afzender met SPF en DMARC alleen niets tegen uit.
Hoe voorkom ik CEO-fraude in mijn organisatie?
Werkzaam is de combinatie van drie dingen: een vast vierogenprincipe voor betalingen boven een afgesproken grens, terugbellen via een bekend telefoonnummer in plaats van via de gegevens uit het bericht, en een technische toets die vervalste en gelijkende afzenders herkent voordat het bericht wordt afgeleverd. Valt een van de drie weg, dan blijft er een gat.

CEO-fraude stoppen, voordat het te laat is.

Probeer de bescherming tegen CEO-fraude van Conbool MailGuard dertig dagen gratis.