Wat is business e-mail compromise?
Business email compromise (BEC) is een fraudepatroon waarbij een aanvaller overtuigende zakelijke communicatie gebruikt om een ongeoorloofde actie uit te lokken, vaak een geldoverdracht. Een aanvaller kan een echte mailbox compromitteren, zich voordoen als een leidinggevende, zich uitgeven voor een leverancier of nieuwe bankgegevens invoegen in een bestaand betalingsgesprek.
BEC vereist niet altijd malware, een bijlage of een lookalike domein. Een bericht verzonden vanuit een gecompromitteerde legitieme mailbox kan e-mail authenticatie controles doorstaan. De centrale vraag is of de instructie daadwerkelijk was geautoriseerd, niet enkel of het bericht een technische controle heeft doorstaan.
Onmiddellijke reactie na een vermoedelijke overboeking
Contacteer de verzendende bank onmiddellijk via een geverifieerd kanaal en informeer naar hun fraude respons- en terugroepingsprocedures. Breng het verantwoordelijke beveiligingsteam op de hoogte en rapporteer via de juiste kanalen van de wetshandhaving. Snelheid is essentieel, maar herstel kan niet worden gegarandeerd.
Stop aanvullende betalingen en verifieer instructies via een eerder bekend telefoonnummer. Bewaar de originele e-mail en transactiebewijs. Accountbeveiliging en logverzameling moeten worden gecoördineerd met geautoriseerde beheerders.
Te bewaren bewijs
Verzamel originele e-mailbestanden, volledige headers, de relevante thread, facturen en betalingsbevestigingsrecords. Waar geautoriseerd, bewaar aanmeldingslogboeken, doorstuurregels, gedelegeerde toegang en beveiligingswijzigingen. Doorgestuurde tekst en screenshots alleen kunnen cruciale context weglaten.
Vergelijk het zichtbare Afzender, Antwoord-aan, envelopafzender en ondertekeningsdomein. Domeinopzoekingen kunnen infrastructuurcontext bieden, maar kunnen op zichzelf geen afzender identificeren of accountcompromittering bewijzen.
- Registreer ontvangst van berichten en betaaltijden afzonderlijk.
- Bewaar originele .eml-bestanden, bijlagen en berichtidentificatoren.
- Bewaar originele en gewijzigde facturen ter vergelijking.
- Documenteer onafhankelijk geverifieerde leverancierscontacten en goedkeuringsbesluiten.
- Bewaar geautoriseerde mailboxlogs voordat bewaartermijnen verstrijken.
Hoe u business email compromise voorkomt
Gebruik multi-factor authenticatie, zorgvuldige accountadministratie, personeelsbewustzijn en onafhankelijk geverifieerde wijzigingen in betaalgegevens. SPF, DKIM en DMARC pakken sommige risico's van domeinspoofing aan, maar kunnen niet elke frauduleuze instructie van een legitiem gecompromitteerd account stoppen.
Meld observaties, bronartefacten en beperkingen samen. Publiceer geen slachtofferinformatie, bankrekeningdetails of vertrouwelijke links in een openbaar casusoverzicht.
