BEC-fraude
Nep-betaalopdracht van de directie herkennen: verifieer buiten het kanaal van het verzoek
Een mail van de baas met de opdracht een fors bedrag over te maken, vaak naar een buitenlandse rekening, en met de mededeling dat het vertrouwelijk is: dat is het patroon van CEO-fraude (Fraudehelpdesk, CEO-fraude). De Fraudehelpdesk beschrijft ook de slimme verificatietruc: de medewerker kan een 'advocatenkantoor' bellen dat de opdracht bevestigt, maar dat kantoor zit in het complot. Bij Business E-mail Compromise (BEC) doen criminelen zich voor als iemand die je vertrouwt - de directeur, een collega, een vaste leverancier of een klant - en proberen ze je via e-mail of telefoon tot een betaling of het delen van vertrouwelijke informatie te verleiden (NCSC, handvatten BEC voor het mkb).
De regel die dit soort fraude doorbreekt is niet het lezen van het bericht, maar het verplaatsen van de controle naar een kanaal dat de aanvrager niet bestuurt: een betaalopdracht verifieer je via een nummer of afspraak die je zelf al had, nooit via het kanaal dat de opdracht stuurde.
Direct antwoord: vijf controles voordat er geld beweegt
- Verifieer buiten het bericht. Bel de opdrachtgever terug via een nummer uit je eigen administratie of contactlijst; gebruik nooit het nummer dat in de mail of het betaalverzoek staat, want dat nummer kan van de oplichter zijn (Veilig Bankieren, CEO- en factuurfraude). Reken daarbij op de truc uit het Fraudehelpdesk-patroon: een 'advocatenkantoor' of 'notaris' dat het verzoek bevestigt, hoort bij het complot (Fraudehelpdesk).
- Wijk niet af van de betaalprocedure - juist de afwijking is het signaal. Het proces van de betaalopdracht wijkt bij CEO-fraude vrijwel altijd af van de normale regels in het bedrijf; werk daarom met functiescheiding of dubbele autorisatie en laat niemand op basis van alleen een e-mail of telefoontje een groot bedrag overboeken (Veilig Bankieren). Het vier-ogenprincipe is precies wat werkt tegen de druk van een 'bevel' (NCSC).
- Controleer het rekeningnummer tegen je eigen administratie. Klopt het rekeningnummer met wat je al had, en is de combinatie naam-rekening bekend? Wijzigt een leverancier of opdrachtgever plotseling van bankrekening, bel dan eerst het nummer dat je zelf hebt; de bank controleert de combinatie van rekeningnummer en begunstigdenaam niet (Veilig Bankieren).
- Behandel haast en geheimhouding als het mechanisme, niet als detail. Gezag, vertrouwelijkheid ('deel dit met niemand'), een compliment dat jij bent uitgekozen en tijdsdruk zijn de vaste kenmerken waarmee de opdracht wordt afgedwongen (Fraudehelpdesk). Een verzoek dat verificatie verbiedt, is een verzoek om niet te verifieren.
- Behandel het afzendadres als een etiket dat je kunt namaken. Fraudeurs gebruiken adressen die lijken op het echte domein (een kleine letter L vervangen door een hoofdletter i) en soms een mailbox waartoe ze eerder toegang kregen, waardoor toon, timing en projectverwijzingen kloppen (Fraudehelpdesk; NCSC). Controleer daarom niet het logo of het adres, maar de betaalopdracht zelf via stap 1 en 2.
Waarom de klassieke signalen niet meer werken
Tot voor kort was een fraudemail te herkennen aan slechte taal en vreemde zinnen. Dat filter is weg: met AI schrijven aanvallers in seconden perfect Nederlands, wordt de stem van een directeur nagebootst en worden videogesprekken gesimuleerd. De NCSC-handreiking beschrijft dat criminelen honderden e-mails genereren die aansluiten bij lopende projecten - en dat de traditionele signalen om fraude te herkennen daardoor niet meer werken; verificatie via een onafhankelijk kanaal is essentieel (NCSC). Ook de gemiddelde schade per BEC-incident liegt er niet om: die bedraagt volgens diezelfde handreiking EUR 118.000, en voor veel mkb'ers is dat een existentiele bedreiging.
Wat een detector wel en niet ziet
De tekst van het betaalverzoek kun je in de tekstdetector zetten en een schermafbeelding in de afbeeldingsdetector. Dat is triage: het helpt je bepalen welk bericht je eerst natrekt. Het is geen uitspraak over de afzender. Een met de hand geschreven mail kan een signaal krijgen, en een perfect geschreven, contextueel kloppende mail met een hogere score is juist het moderne patroon. Een lage score bewijst dus nooit dat de opdracht echt is; de beslissing ligt bij de verificatie van stap 1 en 2.
Wat je niet uit de e-mail kunt afleiden
- of de afzender de directeur, leverancier of klant werkelijk is, ook niet als naam, logo en opmaak kloppen;
- of het project of de transactie waar de mail naar verwijst echt bestaat;
- of het rekeningnummer van de organisatie is die in de mail staat;
- of er sprake is van oplichting; dat stelt een bank of opsporingsinstantie vast.
Als er al geld is overgemaakt
- Bel direct je bank en de bank van de ontvanger: snelheid bepaalt de kans dat een betaling nog kan worden bevroren of teruggehaald (Interpolis over CEO-fraude).
- Meld het bij de Fraudehelpdesk, telefonisch via 088 - 786 73 72 of met het meldformulier, en doe aangifte bij de politie (MKB-Nederland, infoblad CEO-fraude).
- Laat het valse domein blokkeren op je mailserver en monitor het mailverkeer op vergelijkbare domeinen (Veilig Bankieren).
- Bewaar alles: de mail met headers, het rekeningnummer, de bedragen, de tijdstippen en de communicatie met iedereen die het verzoek bevestigde.
- Reken niet op vergoeding: de bank vergoedt dit type fraude niet omdat je zelf de opdracht hebt uitgevoerd, en de schade is doorgaans ook niet verzekerd (MKB-Nederland; Veilig Bankieren).
Meer controles staan in de gidsen over een neppe factuur herkennen, een nep-hulpvraag met AI-stem en een nep telefoontje namens de bank. Wil je alleen een bericht of bestand checken, gebruik dan de gratis checker.
Veelgestelde vragen
Het afzendadres klopt precies. Is de betaalopdracht dan echt?
Nee. Een afzendernaam, logo en zelfs een domein zijn na te maken, en criminelen sturen soms vanaf een mailbox waartoe ze eerder toegang kregen. Wat de opdracht bevestigt is verificatie via een nummer of persoon die je zelf al had - niet het bericht zelf.
Kan een detectorscore een nep-betaalopdracht herkennen?
Nee. De score gaat over patronen in tekst of beeld en zegt niets over de afzender of over de echtheid van de opdracht. AI maakt de taal juist perfect, waardoor taalgebruik geen betrouwbaar filter meer is. Gebruik de uitkomst alleen als triage.
Mijn medewerker heeft al betaald. Wat nu?
Bel direct je bank en de ontvangende bank voor een blokkade of terugboeking, bewaar alle bewijs, meld het bij de Fraudehelpdesk en doe aangifte. Bespreek het incident daarna openlijk in het team: van schaamte wordt de volgende poging alleen maar sterker (NCSC).
Wat spreken we vooraf af om dit te voorkomen?
Een verificatiebeleid: elke betalingswijziging of spoedopdracht wordt telefonisch bevestigd via een nummer uit de eigen administratie, grote betalingen gaan altijd door twee paar ogen, en er is een afgesproken codewoord voor urgente verzoeken van de directie (NCSC; Veilig Bankieren).