CEO-fraude: Hoe herken je een bericht dat niet van je leidinggevende komt?

Cybercriminelen worden steeds beter in het nabootsen van vertrouwde personen en communicatiekanalen, wat organisaties kwetsbaar maakt voor financiële fraude.

Close-up van een hand die een smartphone vasthoudt met een vervaagd bericht van een vertrouwde contactpersoon, met een subtiele digitale code en een waarschuwingslampje.
AI

Close-up van een hand die een smartphone vasthoudt met een vervaagd bericht van een vertrouwde contactpersoon, met een subtiele digitale code en een waarschuwingslampje.

Cybercriminelen maken steeds vaker gebruik van gehackte e-mailaccounts en AI om leidinggevenden te imiteren en organisaties te misleiden tot financiële transacties.

Cybercriminelen worden steeds beter in het nabootsen van mensen die je kent en vertrouwt. Een bericht van je baas, een telefoontje van de financieel directeur, of een WhatsApp van de burgemeester – het kan ogenschijnlijk vertrouwd klinken. Echter, een gehackte mailbox of WhatsApp-kanaal geeft hackers belangrijke inzichten over iemands communicatiestijl en de interne werkprocessen van een organisatie. Met behulp van AI wordt ook het nabootsen van stemmen steeds overtuigender.
Bij CEO-fraude doet een aanvaller zich voor als een leidinggevende of andere vertrouwde persoon. Dit kan via een vervalste afzender, maar steeds vaker wordt daarvoor een echt gehackt mailaccount gebruikt. Een geloofwaardig bericht, telefoontje of stem is vandaag geen bewijs meer dat de vraag ook echt van die persoon komt.
Lokale besturen en andere publieke organisaties verwerken dagelijks financiële transacties zoals facturen, subsidies en lonen. Een aanvaller hoeft daarvoor niet altijd rechtstreeks toegang te krijgen tot het financiële systeem; toegang tot de juiste mailbox of communicatiekanalen volstaat soms. Door eerst mee te lezen, kan een aanvaller ontdekken wie betalingen uitvoert, hoe interne goedkeuringsprocedures verlopen en welke namen vaak voorkomen in de communicatie. Vervolgens kan hij op het juiste moment een geloofwaardige vraag formuleren.
De aanval richt zich dus niet alleen op het kraken van de technologie, maar ook op het kraken van medewerkers door slim misbruik te maken van vertrouwen en werkafspraken. CEO-fraude voorkomen is daarom niet enkel een kwestie van 'beter opletten', maar ook van de organisatie zo inrichten dat één overtuigende mail, WhatsApp of telefoontje niet volstaat om geld in beweging te zetten.
Om organisaties weerbaar te maken, zijn er enkele tips. Een vraag van een leidinggevende blijft een vraag die gecontroleerd mag worden. Goede fraudepreventie maakt het medewerkers gemakkelijk om te verifiëren zonder het gevoel te krijgen dat ze hun leidinggevende wantrouwen. Een gezonde dosis professionele twijfel is de beste beveiligingsmaatregel.
Verifieer betalingsvragen altijd via een ander kanaal, zoals een gekend telefoonnummer. Urgentie mag nooit de controleprocedure overschrijven. Maak medewerkers bewust van deze nieuwe fraudevormen, aangezien aanvallers informatie uit eerdere communicatie gebruiken. Kijk kritisch naar interne processen: hoeveel mensen kunnen betalingen uitvoeren en waar zitten controles en dubbele goedkeuringen? Een tweede controle is verplicht voor financiële wijzigingen, zoals een gewijzigd rekeningnummer.
Beperk waar mogelijk publiek beschikbare informatie over medewerkers, functies en interne procedures, aangezien dit aanvallers helpt bij het opstellen van geloofwaardige berichten. Als toch een account wordt overgenomen, beperk dan de schade met sterke multifactor-authenticatie (MFA) en een snelle meldingsprocedure.
De maand oktober staat in het teken van de 'Europese maand van de cyberbeveiliging', met als doel burgers, bedrijven en besturen bewuster te maken van hun online veiligheid. Haviland, als expertisepartner, kan helpen bij het nadenken over processen, risico's en maatregelen om de cyberweerbaarheid van organisaties te vergroten.
Informatie opgesteld op basis van de officiële bron: Haviland (29/09/2026)