Business E-mail Compromise (BEC) is een vorm van cybercriminaliteit en richt zich op het e-mailcontact binnen bedrijven. De crimineel probeert hierbij tussen het e-mailverkeer van handelspartijen te komen, zodat hij het verdere verloop kan compromitteren. Met het doel om ervoor te zorgen dat de geldbedragen die zijn gemoeid in de handel tussen de partijen worden overgemaakt naar een rekeningnummer die onder controle staat van de crimineel.
Hoe vindt Business E-mail Compromise plaats? Voordat een crimineel een BEC-aanval op een slachtoffer initieert, vormt hij eerst een goed beeld van het bedrijf. Denk hierbij aan de verschillende afdelingen van een bedrijf en de beslisstructuur. Maar ook aan de manier waarop er wordt gefactureerd, er facturen worden betaald en van de partijen waarmee het bedrijf veelal handel drijft. De crimineel doet dit door online informatie op websites en social media te vergaren, maar ook via telefoongesprekken naar afdelingen om te vissen naar cruciale informatie.
Als de crimineel eenmaal voldoende relevante informatie heeft, zijn er meestal 2 manieren waarop de crimineel te werk gaat:
In het eerste geval benadert de crimineel de debiteuren of vaste handelspartijen met de boodschap om de betalingen van openstaande facturen voortaan over te maken naar een ander rekeningnummer. Het bedrijf ervaart dan schade, omdat schuldenaren geld overmaken naar de rekening van een crimineel. In het tweede geval doet de fraudeur zich voor als een medewerker van een crediteur van het bedrijf dat hij aanvalt. Op deze manier benadert hij iemand van de financiële administratie om aan te geven dat de betaling van openstaande facturen voortaan dient te gebeuren naar een ander rekeningnummer. In deze situatie lijdt het bedrijf schade doordat het bedrijf zelf geld overboekt naar de rekening van een crimineel. Het e-mailadres dat de crimineel gebruikt is bijna hetzelfde als het e-mailadres van de persoon of afdeling die wordt geïmiteerd. Bijvoorbeeld: het echte e-mailadres is [email protected] en de crimineel gebruikt [email protected] (met een extra j in het woord bedrijf). Daarnaast gebruiken BEC-criminelen spoofing van e-mailadressen en het hacken van mailservers als techniek om legitieme e-mailadressen te vervalsen of te misbruiken. In alle gevallen wordt zakelijk e-mailverkeer gecompromitteerd.
CxO-fraude Een specifieke vorm van BEC is CxO-fraude, wat ook wel CEO-fraude wordt genoemd. Hierbij doet een crimineel zich voor als de CEO of CFO van een bedrijf of als voorzitter of penningmeester van een club of vereniging. Vanuit zijn positie als hooggeplaatste medewerker stuurt de fraudeur een e-mail waarin wordt aangegeven dat er een (spoed)overboeking gemaakt dient te worden. In werkelijkheid is dit een crimineel die probeert iemand ertoe te bewegen een geldbedrag te laten overboeken naar een rekening onder controle van de crimineel.
Vaak start een CxO-fraude met de volgende e-mail naar een medewerker van een financiële of administratie afdeling:
Een veel waargenomen vorm van CxO-fraude is een variant waarbij de crimineel zich (telefonisch of per e-mail) voordoet als advocaat die is belast met het sluiten van een geheime deal voor het bedrijf. Om deze deal te laten slagen moet met spoed een overboeking gedaan worden, waar slechts een zeer beperkt aantal collega’s vanaf mogen weten. Deze vorm vindt regelmatig plaats vlak voor het weekend of in de vakantieperiode wanneer veel medewerkers afwezig zijn. En wordt een medewerker die de taken tijdelijk waarneemt of invalt benadert om onder druk een dergelijke overboeking uit te voeren.
Hoe voorkom je Business E-mail Compromise? Zorg dat de computers, mailservers en software in je bedrijf up-to-date zijn. Installeer de meest recente antivirusprogramma- en de beveiligingsupdates. Beveilig je e-mailaccount. Gebruik hiervoor veilige en sterke wachtwoorden en maak gebruik van een twee factor authenticatie bij het inloggen op je e-mailaccount. Gebruik geen zakelijke e-mail voor privé doeleinden of andersom. Zorg voor duidelijke regels over het doen van betalingen in je bedrijf. Maak afspraken wie er een overboeking mag uitvoeren en stel limieten in. Kijk voor meer informatie bij Extra informatie voor ondernemers op onze veilig bankieren pagina. Controleer het e-mailadres van de afzender, is dit werkelijk het e-mailadres van je eigen onderneming of die van een vaste crediteur? Controleer de huidige betalingsprocedures en borg deze met controles. Controleer altijd het rekeningnummer van de ontvanger met je eigen administratie. Neem bij twijfel telefonisch contact op met de afzender via het interne adresboek van je onderneming en verifieer de opdracht. Zorg voor een goede instructie voor vervangers bij afwezigheid van medewerkers met mandaat om betalingen te verrichten namens je bedrijf. Wees alert op smoesjes waarom een betaling moet afwijken van normale procedures. Wees alert op telefoontjes met een dwingend karakter. Wees terughoudend met het plaatsen van informatie op het internet: fraudeurs gebruiken deze informatie om de organisatie in kaart te brengen.