Ga naar inhoud
Incident response

Hulp bij CEO-fraude en factuurfraude (Business Email Compromise)

Een factuur is betaald aan het verkeerde rekeningnummer. Een mail die leek op die van de directeur vroeg de financiële afdeling geld over te maken. Bel 088 SECDESK (7323375). Wij sturen de bankterugroeping, bewaren bewijs en traceren de aanvaller.

Reactie binnen twee uur · Nederlandse senior responders

Wij voerden bankterugroepingen en BEC-forensisch onderzoek uit voor Nederlandse maakbedrijven, logistieke operators en een regionale woningcorporatie.

Factuur betaald aan een vals rekeningnummer? Wat u in het eerste uur doet.

  1. 01

    Bel uw bank en vraag een terugroeping, bel daarna ons

    De meest tijdgevoelige actie is een terugroepingsverzoek bij de betalende bank, het liefst binnen enkele uren na de overschrijving. Voor SEPA-overboekingen is het realistische venster ongeveer 24 tot 72 uur voordat het geld de ontvangende rekening verlaat. Bij SWIFT-overschrijvingen is het venster korter en afhankelijk van de tussenbanken. Terwijl u met de fraudedesk van de bank belt, belt u ons op de andere lijn.

  2. 02

    Bewaar elke mail en bijlage. Antwoord niet, stuur niet rond

    De valse factuur, het verzoek van de valse directeur, de headers, de reeks antwoorden en eventuele agenda-uitnodigingen die de aanvaller stuurde zijn bewijs. Stuur ze niet rond in het bedrijf (dat vervuilt de bewijsketen). Laat de originelen in de mailbox staan en laat ons ze op de juiste manier exporteren.

  3. 03

    Verwijder niets en stop betalingsruns

    Bent u midden in een betalingsrun, pauzeer hem. Controleer of andere facturen van dezelfde leverancier of naar hetzelfde IBAN in de wachtrij staan. Aanvallers schuiven vaak meerdere valse facturen in een week door. Verwijder de verdachte mail, de doorstuurregels of de inlogsporen niet, wij hebben ze nodig.

Betaling onderweg? Bel 088 SECDESK nu, elke minuut telt.

088 SECDESK (7323375)

Wat CEO-fraude en factuurfraude zijn (Business Email Compromise, BEC), en hoe SecDesk een BEC-incident behandelt

  1. Wat BEC eigenlijk is

    Business Email Compromise (BEC) is een fraudepatroon waarin een aanvaller een echte of vervalste zakelijke e-mailidentiteit gebruikt om financiën, HR of operations te verleiden geld of data over te maken. Soms zit de aanvaller in een echt gecompromitteerd postvak (van de leverancier, de klant of een collega). Soms gebruikt hij een lookalike-domein, een homoglyph die leest als het echte adres. De vraag is bijna altijd een betaling, een IBAN-wijziging of een salarisomleiding.

  2. Triage en afbakening, eerste 30 minuten

    Wij brengen de oplichting in kaart. Was het verzendende postvak echt gecompromitteerd of vervalst? Ging het om uw directeur, uw leverancier of een klant? Schoof de aanvaller zich tussen een bestaande gesprekketen (een reply-chain-aanval), of begon hij vanaf nul? Wij halen inloglogboeken, mailheaders en doorstuurregels op in uw tenant en, waar mogelijk, die van de tegenpartij.

  3. Bankcoördinatie en terugroeping

    Wij helpen u het terugroepingsverzoek op te stellen, leveren het bewijs dat de fraudedesk van de bank nodig heeft en volgen bij SWIFT-overschrijvingen elke tussenbank. Wij blijven in contact terwijl de terugroeping loopt. Herstel is niet gegarandeerd, maar snelheid en gedocumenteerd fraudebewijs geven u de beste kans.

  4. Forensisch onderzoek

    Wij bouwen een forensische tijdlijn: hoe lang de aanvaller toegang had, welke facturen en IBANs hij heeft aangeraakt, of hij bankgegevens bij een leverancier heeft gewijzigd en of hij nog toegang heeft. Wij stellen bewijs veilig (mailbox-exports met volledige headers, Unified Audit Log-extracten, Exchange mailbox-auditlogs, inlog-logexports en eventuele screenshots of transactiebewijzen) met bewijsketen voor strafrechtelijke procedures en een verzekeringsclaim.

  5. Herstel, melding en rapport

    Wij perken het gecompromitteerde postvak in (dat van u of, waar wij kunnen coördineren, van de tegenpartij), resetten wachtwoorden met sessie-intrekking, verwijderen doorstuurregels en verharden conditional access. Zijn persoonsgegevens blootgesteld, dan ondersteunen wij uw AVG-melding bij de Autoriteit Persoonsgegevens. Wij ondersteunen bij aangifte bij de politie, en het OM coördineert waar relevant. Uw cyberverzekeraar krijgt een rapport dat is opgebouwd voor claimbeoordeling.

Veelvoorkomende patronen: CEO-fraude, factuuromleiding, leveranciersimitatie

CEO-fraude

Een korte, urgente mail vanaf wat lijkt op het adres van de directeur vraagt de financiële afdeling een betaling te doen, meestal buiten de normale goedkeuring om. De afzender is of een lookalike-domein of een echt gecompromitteerd postvak. Urgentie en geheimhouding zijn de verraders.

Factuuromleiding

Een aanvaller in een echt leveranciers-postvak mailt u een factuur die er legitiem uitziet, met nieuwe bankgegevens. De logo's, de opmaak en de gespreksreeks kloppen. U betaalt. De leverancier ziet het geld nooit.

Leveranciersimitatie via lookalike-domein

De aanvaller registreert een domein dat met een teken verschilt van dat van uw leverancier (een homoglyph zoals rn in plaats van m, of een verkeerd geplaatst koppelteken). Hij antwoordt op een bestaande keten vanaf het vervalste adres, schuift zichzelf stilletjes ertussen en leidt de betaling om.

Kunt u het geld terughalen?

Soms. Herstel hangt af van hoe snel de terugroeping de ontvangende bank bereikt, of de aanvaller de rekening al heeft leeggehaald en of de ontvangende bank in een niet-EU-rechtsgebied meewerkt. De Fraudehelpdesk verzamelt data die bredere handhaving helpt, ook wanneer individueel herstel mislukt.

Veelgestelde vragen

Kunnen wij het betaalde geld terughalen?

Soms. Een terugroeping binnen enkele uren geeft een realistische kans bij SEPA-overboekingen, een kortere bij SWIFT. Na ongeveer 72 uur is het geld meestal via money mules doorgesluisd en daalt de kans. Dien toch altijd een terugroeping in. Gedocumenteerde fraude ondersteunt uw verzekeringsclaim en de strafzaak.

Moeten wij de klant of leverancier inlichten?

Ja, zodra u uw eigen kant heeft gestabiliseerd. Zat de aanvaller in hun postvak, dan moeten zij aan hun kant indammen, anders verspreidt de fraude zich. Ging het om een lookalike, dan moeten zij weten dat klanten worden geïmiteerd. Wij kunnen het gesprek met u voeren als dat helpt.

Helpt onze bank?

Ja, banken hebben fraudedesks die terugroepingen verwerken. Zij verwachten duidelijk gedocumenteerde fraude: de originele factuur, de valse factuur, bewijs van IBAN-wissel en het inlog- of headerbewijs. Een gestructureerd frauderapport van ons versnelt hun werk.

Moeten wij aangifte doen bij de politie?

Ja, doe aangifte bij de politie. Het OM kan de zaak oppakken, afhankelijk van schaal en rechtsgebied. Meld ook bij de Fraudehelpdesk. Uw cyberverzekeraar eist meestal een dossiernummer.

Dekt onze cyberverzekering dit?

Veel Nederlandse cyberpolissen hebben dekking voor social engineering en fraude met overschrijvingen, vaak met een sublimiet dat lager ligt dan de hoofdpolis. Bel uw makelaar nog dezelfde dag en stuur hem onze voorlopige bevindingen. Ons eindrapport is opgebouwd voor claimbeoordeling door de verzekeraar.

Welk bewijs moeten wij bewaren?

De originele frauduleuze mail met volledige headers, de echte keten die werd gekaapt (indien van toepassing), de factuur-PDF, de betalingsbevestiging, de mailboxregels op het gecompromitteerde account, inloglogboeken over het toegangsvenster van de aanvaller, en eventuele voicemails of sms die de aanvaller gebruikte. Bewaar kopieën in een beveiligde export. Vertrouw niet alleen op de live mailbox.

Betaling onderweg? Bel 088 SECDESK nu

Elke minuut telt. Een senior responder neemt op, en wij sturen de bankterugroeping terwijl wij het gecompromitteerde postvak indammen.

  • Reactie binnen twee uur
  • Nederlandse senior responders

Noodformulier

Reactie binnen twee uur.

Is dit urgent? Bel ons, dan staan wij direct naast u.

088 SECDESK (7323375)

Kan het niet wachten? Bel 088 SECDESK (7323375) nu

Noodlijn088 SECDESK
Bel direct