De stille hack: hoe één e-mail leidde tot een miljoenenfraude

Een kleine fout met grote gevolgen

Het begon met één e-mail. Geen opvallend bericht, geen dreigende toon, geen vreemde bijlage. Alleen een melding dat er zes berichten waren blijven hangen in de mailbox, met het verzoek om even te klikken om ze alsnog te ontvangen. Iets wat velen zonder nadenken zouden doen.

 

Die ene klik bleek het begin van een maandenlange infiltratie. Cybercriminelen kregen toegang tot het e-mailaccount van een financiële medewerker binnen een internationale organisatie. Wat volgde was een klassiek voorbeeld van een Business Email Compromise, kortweg BEC. Daarbij doen aanvallers zich voor als betrouwbare collega’s of zakenpartners om betalingen om te leiden of gevoelige informatie te verkrijgen.

 

Hoe de aanval begon

Na enkele weken begonnen de aanvallers te handelen. Ze verstuurden e-mails die afkomstig leken van de gehackte medewerker, met het verzoek om betalingen voortaan naar een nieuw rekeningnummer over te maken. De toon en de opmaak waren identiek aan de echte berichten.

 

Om ontdekking te voorkomen, hadden ze e-mailregels ingesteld die binnenkomende berichten verplaatsten naar onopvallende mappen waar niemand ooit keek. Zo bleven waarschuwingen onzichtbaar voor de echte gebruiker.

 

Het gevolg was dat meerdere betalingen, samen goed voor ongeveer één miljoen euro, verdwenen naar buitenlandse rekeningen voordat iemand iets doorhad.

 

Waarom dit zo vaak lukt

Aanvallen als deze komen wereldwijd voor, in allerlei sectoren. De kracht van een BEC-aanval ligt niet in technische complexiteit, maar in kennis van menselijk gedrag. Criminelen spelen in op vertrouwen, routine en tijdsdruk. Ze gebruiken bestaande e-mailketens, echte namen en herkenbare taal.

 

Zelfs organisaties die hun IT-omgeving goed hebben ingericht met beveiligingssoftware en multifactor-authenticatie, kunnen kwetsbaar zijn. De zwakke schakel is bijna altijd menselijk.

 

Lessen voor organisaties

De belangrijkste lessen uit dit incident zijn duidelijk:

  1. Controleer altijd betalingswijzigingen via een tweede kanaal. Een telefoontje of videoverificatie kan tonnen schade voorkomen.
  2. Monitor actief op afwijkend gedrag. Logins vanaf onbekende locaties of nieuwe apparaten moeten direct worden gesignaleerd.
  3. Beperk toegang tot wat echt nodig is. Minder rechten betekent minder risico.
  4. Train medewerkers regelmatig. Phishing-simulaties en bewustwordingstrainingen zijn essentieel.
  5. Controleer e-mailinstellingen periodiek. Automatismen en filters kunnen worden misbruikt om fraude te verbergen.

 

De echte schade

De directe financiële schade van een BEC kan groot zijn, maar de reputatieschade is vaak nog zwaarder. Zodra klanten, partners of leveranciers phishingmails ontvangen vanuit een gehackte mailbox, is het vertrouwen moeilijk te herstellen. Daarnaast moeten organisaties vaak juridische stappen zetten, onderzoeken uitvoeren en soms melding doen bij toezichthouders.

 

Conclusie

Een Business Email Compromise is zelden een puur technisch probleem. Het is vooral een kwestie van menselijk gedrag, vertrouwen en routine. Juist daarom komt het zo vaak voor.

 

Digitale weerbaarheid begint bij inzicht en bewustzijn. Eén klik kan genoeg zijn om een organisatie financieel en reputatief te ontwrichten. De uitdaging ligt in het vermogen om verdachte signalen te herkennen, snel te reageren en structurele maatregelen te nemen om herhaling te voorkomen.

 

Over TT3P

The Trusted Third Party biedt praktisch advies voor cybersecurity en flexibele inzet van cybersecurityspecialisten. We helpen organisaties van elk type om het Risico op gijzeling van bedrijfssystemen, datadiefstal en onbevoegde toegang te verkleinen en hun digitale weerbaarheid te vergroten. Neem contact op via info@tt3p.nl of 088 38 38 38 3.

 

Op de hoogte blijven van alle updates rondom cybersecurity? Volg dan onze LinkedIn-pagina

Meer weten? Laat ons helpen!

Stuur een bericht om direct een afspraak te plannen.

Contact opnemen
Op de verwerking van uw persoonsgegevens zijn onze privacy voorwaarden van toepassing.
Andere blogs:
Blog
Ketenveiligheid onder de Cyberbeveiligingswet: zo kijkt een toezichthouder
  • #Wet- en regelgeving
  • #Wetgeving
Blog
Een certificaat van uw leverancier is geen vrijbrief
  • #Wet- en regelgeving
Blog
AI verandert het hackersspel, maar wie de basis niet op orde heeft, verliest sowieso
  • #Cybersecurity