Wat is Business Email Compromise (BEC) en hoe werkt het?

Business Email Compromise (BEC) is een vorm van cybercriminaliteit die steeds vaker voorkomt en bedrijven wereldwijd miljoenen euro's kost. Aanvallers doen zich voor als een vertrouwd persoon binnen of buiten de organisatie om medewerkers te misleiden en frauduleuze betalingen uit te laten voeren. Het geraffineerde van BEC is dat er vaak geen malware aan te pas komt, waardoor het moeilijk te detecteren is voor traditionele beveiligingssystemen.

De Federal Bureau of Investigation (FBI) bracht in 2023 een rapport uit waaruit bleek dat BEC-aanvallen de meest financieel schadelijke vorm van cybercrime zijn. Alleen al in de Verenigde Staten bedroeg de gemelde schade meer dan 2,7 miljard dollar. Deze aanvallen zijn niet alleen een Noord-Amerikaans probleem; ook in Europa en specifiek in Nederland zien we een zorgwekkende toename. Criminelen worden steeds slimmer en hun methoden verfijnder, waardoor zelfs de meest alerte medewerkers in de val kunnen lopen. Ze nemen de tijd om hun doelwitten te bestuderen, vaak via openbare informatie op sociale media zoals LinkedIn, en bootsen de communicatiestijl van een CEO of financieel directeur (CFO) na.

De Anatomie van een Business Email Compromise (BEC) Aanval

Een BEC-aanval begint bijna altijd met een grondige voorbereiding. Cybercriminelen besteden weken, soms zelfs maanden, aan het in kaart brengen van de interne hiƫrarchie van een organisatie. Ze gebruiken hiervoor Open-Source Intelligence (OSINT), wat neerkomt op het verzamelen van informatie uit openbare bronnen. Denk aan LinkedIn, waar functietitels en connecties openbaar zijn, of de bedrijfswebsite zelf. Wie rapporteert aan wie? Wie heeft de bevoegdheid om betalingen goed te keuren? Stel je een groot financieel bedrijf voor op de Zuidas in Amsterdam. De aanvallers identificeren de CFO en een medewerker van de financiƫle administratie. Vervolgens monitoren ze de communicatiestijl van deze personen, soms door eerdere datalekken te analyseren of door social engineering toe te passen.

Zodra de voorbereiding is afgerond, volgt de uitvoeringsfase. De aanvaller zal een e-mail sturen die van de CEO of een andere hoge leidinggevende afkomstig lijkt te zijn. Dit wordt vaak gedaan via 'domain spoofing’, waarbij het e-mailadres van de afzender nauwkeurig wordt nagemaakt. De inhoud van de e-mail is zorgvuldig opgesteld. Vaak wordt er ingespeeld op een gevoel van urgentie of geheimhouding. Denk aan een verzoek om een ‘dringende en vertrouwelijke’ betaling voor een overname die zogenaamd gaande is, zoals men in 2022 zag bij een technologiebedrijf in Eindhoven. Het slachtoffer, de financieel medewerker, wordt onder druk gezet om snel te handelen en de gebruikelijke controleprocedures over te slaan. Er wordt gerekend op de menselijke neiging om een verzoek van een meerdere direct in te willigen.