CEO-fraude en factuurfraude: hoe oplichters je boekhouding proberen te bespelen
Een spoedbetaling namens de directeur, of een leverancier met 'nieuwe' rekeninggegevens. Zo herken je CEO- en factuurfraude en bouw je een simpele verdediging.
Door Limburg Cyber Group
Niet elke aanval draait om hacken. Sommige van de duurste incidenten gebruiken geen malware, maar misleiding: iemand overtuigen om geld naar de verkeerde rekening te sturen. Twee klassiekers zijn CEO-fraude en factuurfraude. Ze zijn verrassend effectief, en verrassend eenvoudig te blokkeren.
Wat is CEO-fraude?
Een medewerker met betaalbevoegdheid krijgt een dringend bericht dat lijkt te komen van de directeur: “Kun je snel deze betaling doen, ik zit in een meeting, hou het even onder ons.” De druk, de autoriteit en de haast zetten het gezonde verstand buitenspel. Voor je het weet staat het geld bij de oplichter.
Wat is factuurfraude?
Hier doet de aanvaller zich voor als een bestaande leverancier en meldt “gewijzigde rekeninggegevens”. De volgende factuur betaal je keurig, maar naar het verkeerde rekeningnummer. Soms onderscheppen ze een echte factuur en passen alleen het IBAN aan.
De rode vlaggen
- Onverwachte haast en geheimhouding (“het moet nu en stil”).
- Een betaling die de normale procedure omzeilt.
- Gewijzigde rekeninggegevens per e-mail, zonder verificatie.
- Subtiel afwijkende e-mailadressen, zie ook phishing herkennen.
- Autoriteit als drukmiddel (“de directeur vraagt erom”).
De verdediging is procesmatig, niet technisch
Het mooie: je stopt dit vooral met een goede afspraak, niet met dure software.
- Vier-ogen-principe voor betalingen boven een bepaald bedrag: altijd een tweede persoon die goedkeurt.
- Verifieer wijzigingen via een tweede kanaal. Nieuwe rekeninggegevens? Bel de leverancier op een nummer dat je zélf opzoekt, niet uit de mail.
- Maak “nee, ik verifieer eerst” normaal. Geen medewerker mag zich onder druk gezet voelen om die stap over te slaan, ook niet door “de directeur”.
- Bevestig ongebruikelijke opdrachten mondeling.
Bespreek het met je team
De zwakste plek is een medewerker die niet weet dat dit bestaat. Een korte uitleg met een paar voorbeelden maakt je team weerbaar. Dit hoort thuis in je bredere security-awareness-aanpak.
Hulp nodig?
Wij helpen je eenvoudige betaal- en verificatieafspraken op te stellen die fraude tegenhouden zonder je administratie te vertragen. Bekijk onze dienst cybersecurity of plan een gesprek.
Lees meer
Security-awareness: van eenmalige training naar een veilige cultuur
Je medewerkers zijn je grootste risico én je beste verdediging. Zo bouw je aan echte beveiligingsbewustwording die beklijft, verder dan een verplichte cursus.
Updates en patchmanagement: de saaiste maatregel die de meeste aanvallen stopt
Achterstallige updates zijn de meest gebruikte ingang voor aanvallers. Waarom tijdig patchen zo belangrijk is, en hoe je het simpel en gestructureerd aanpakt.
Je kantoornetwerk en wifi beveiligen: de basis die vaak wordt vergeten
Je netwerk is de voordeur van je bedrijf. Praktische stappen om je wifi, router en gastnetwerk te beveiligen, zonder dat je netwerkbeheerder hoeft te worden.