CEO-fraude en factuurfraude: hoe oplichters je boekhouding proberen te bespelen
Een spoedbetaling namens de directeur, of een leverancier met 'nieuwe' rekeninggegevens. Zo herken je CEO- en factuurfraude en bouw je een simpele verdediging.
Door Limburg Cyber Group
Niet elke aanval draait om hacken. Sommige van de duurste incidenten gebruiken geen malware, maar misleiding: iemand overtuigen om geld naar de verkeerde rekening te sturen. Twee klassiekers zijn CEO-fraude en factuurfraude. Ze zijn verrassend effectief, en verrassend eenvoudig te blokkeren.
Wat is CEO-fraude?
Een medewerker met betaalbevoegdheid krijgt een dringend bericht dat lijkt te komen van de directeur: “Kun je snel deze betaling doen, ik zit in een meeting, hou het even onder ons.” De druk, de autoriteit en de haast zetten het gezonde verstand buitenspel. Voor je het weet staat het geld bij de oplichter.
Wat is factuurfraude?
Hier doet de aanvaller zich voor als een bestaande leverancier en meldt “gewijzigde rekeninggegevens”. De volgende factuur betaal je keurig, maar naar het verkeerde rekeningnummer. Soms onderscheppen ze een echte factuur en passen alleen het IBAN aan.
De rode vlaggen
- Onverwachte haast en geheimhouding (“het moet nu en stil”).
- Een betaling die de normale procedure omzeilt.
- Gewijzigde rekeninggegevens per e-mail, zonder verificatie.
- Subtiel afwijkende e-mailadressen, zie ook phishing herkennen.
- Autoriteit als drukmiddel (“de directeur vraagt erom”).
De verdediging is procesmatig, niet technisch
Het mooie: je stopt dit vooral met een goede afspraak, niet met dure software.
- Vier-ogen-principe voor betalingen boven een bepaald bedrag: altijd een tweede persoon die goedkeurt.
- Verifieer wijzigingen via een tweede kanaal. Nieuwe rekeninggegevens? Bel de leverancier op een nummer dat je zélf opzoekt, niet uit de mail.
- Maak “nee, ik verifieer eerst” normaal. Geen medewerker mag zich onder druk gezet voelen om die stap over te slaan, ook niet door “de directeur”.
- Bevestig ongebruikelijke opdrachten mondeling.
Bespreek het met je team
De zwakste plek is een medewerker die niet weet dat dit bestaat. Een korte uitleg met een paar voorbeelden maakt je team weerbaar. Dit hoort thuis in je bredere security-awareness-aanpak.
Hulp nodig?
Wij helpen je eenvoudige betaal- en verificatieafspraken op te stellen die fraude tegenhouden zonder je administratie te vertragen. Bekijk onze dienst cybersecurity of plan een gesprek.
Lees meer
Passkeys voor je bedrijf: inloggen zonder wachtwoord en lastig te phishen
Passkeys vervangen het wachtwoord door een sleutel op je apparaat die op een nepsite niet werkt. Wat ze zijn, waar je op let en hoe je verstandig begint.
Je bedrijfswebsite beveiligen: het onderhoud dat vaak niemand doet
Veel MKB-websites draaien jaren zonder onderhoud. Dit moet je regelen: updates, beheerdersaccounts, geteste back-ups, HTTPS en de toegang tot je domein.
Phishing via een QR-code: hoe quishing werkt en hoe je team het herkent
Oplichters verstoppen links in QR-codes: in mails, pdf's, brieven en op stickers. Waarom dat werkt, hoe je het herkent en wat je je medewerkers vertelt.