Een kleine fout met grote gevolgen
Het begon met één e-mail. Geen opvallend bericht, geen dreigende toon, geen vreemde bijlage. Alleen een melding dat er zes berichten waren blijven hangen in de mailbox, met het verzoek om even te klikken om ze alsnog te ontvangen. Iets wat velen zonder nadenken zouden doen.
Die ene klik bleek het begin van een maandenlange infiltratie. Cybercriminelen kregen toegang tot het e-mailaccount van een financiële medewerker binnen een internationale organisatie. Wat volgde was een klassiek voorbeeld van een Business Email Compromise, kortweg BEC. Daarbij doen aanvallers zich voor als betrouwbare collega’s of zakenpartners om betalingen om te leiden of gevoelige informatie te verkrijgen.
Hoe de aanval begon
Na enkele weken begonnen de aanvallers te handelen. Ze verstuurden e-mails die afkomstig leken van de gehackte medewerker, met het verzoek om betalingen voortaan naar een nieuw rekeningnummer over te maken. De toon en de opmaak waren identiek aan de echte berichten.
Om ontdekking te voorkomen, hadden ze e-mailregels ingesteld die binnenkomende berichten verplaatsten naar onopvallende mappen waar niemand ooit keek. Zo bleven waarschuwingen onzichtbaar voor de echte gebruiker.
Het gevolg was dat meerdere betalingen, samen goed voor ongeveer één miljoen euro, verdwenen naar buitenlandse rekeningen voordat iemand iets doorhad.
Waarom dit zo vaak lukt
Aanvallen als deze komen wereldwijd voor, in allerlei sectoren. De kracht van een BEC-aanval ligt niet in technische complexiteit, maar in kennis van menselijk gedrag. Criminelen spelen in op vertrouwen, routine en tijdsdruk. Ze gebruiken bestaande e-mailketens, echte namen en herkenbare taal.
Zelfs organisaties die hun IT-omgeving goed hebben ingericht met beveiligingssoftware en multifactor-authenticatie, kunnen kwetsbaar zijn. De zwakke schakel is bijna altijd menselijk.
Lessen voor organisaties
De belangrijkste lessen uit dit incident zijn duidelijk:
- Controleer altijd betalingswijzigingen via een tweede kanaal. Een telefoontje of videoverificatie kan tonnen schade voorkomen.
- Monitor actief op afwijkend gedrag. Logins vanaf onbekende locaties of nieuwe apparaten moeten direct worden gesignaleerd.
- Beperk toegang tot wat echt nodig is. Minder rechten betekent minder risico.
- Train medewerkers regelmatig. Phishing-simulaties en bewustwordingstrainingen zijn essentieel.
- Controleer e-mailinstellingen periodiek. Automatismen en filters kunnen worden misbruikt om fraude te verbergen.
De echte schade
De directe financiële schade van een BEC kan groot zijn, maar de reputatieschade is vaak nog zwaarder. Zodra klanten, partners of leveranciers phishingmails ontvangen vanuit een gehackte mailbox, is het vertrouwen moeilijk te herstellen. Daarnaast moeten organisaties vaak juridische stappen zetten, onderzoeken uitvoeren en soms melding doen bij toezichthouders.
Conclusie
Een Business Email Compromise is zelden een puur technisch probleem. Het is vooral een kwestie van menselijk gedrag, vertrouwen en routine. Juist daarom komt het zo vaak voor.
Digitale weerbaarheid begint bij inzicht en bewustzijn. Eén klik kan genoeg zijn om een organisatie financieel en reputatief te ontwrichten. De uitdaging ligt in het vermogen om verdachte signalen te herkennen, snel te reageren en structurele maatregelen te nemen om herhaling te voorkomen.
Over TT3P
The Trusted Third Party biedt praktisch advies voor cybersecurity en flexibele inzet van cybersecurityspecialisten. We helpen organisaties van elk type om het Risico op gijzeling van bedrijfssystemen, datadiefstal en onbevoegde toegang te verkleinen en hun digitale weerbaarheid te vergroten. Neem contact op via info@tt3p.nl of 088 38 38 38 3.
Op de hoogte blijven van alle updates rondom cybersecurity? Volg dan onze LinkedIn-pagina