Je bedrijfsaccount is gecompromitteerd wanneer een onbevoegde persoon toegang heeft gekregen tot jouw inloggegevens, e-mail, cloudopslag of andere digitale omgevingen. Dit gebeurt vaker dan je denkt, en in veel gevallen merken bedrijven het pas weken of maanden later. Phishing is daarbij de meest gebruikte methode, maar ook zwakke wachtwoorden en hergebruik van inloggegevens spelen een grote rol. Vroegtijdige herkenning van een gecompromitteerd account kan het verschil maken tussen een klein incident en een grote schadepost.
Onopgemerkte toegang kost je meer dan je beseft
Wanneer een aanvaller toegang heeft tot een bedrijfsaccount maar zichzelf niet direct verraadt, heeft hij de tijd om wachtwoorden te wijzigen, data te kopiëren, facturen aan te passen of vertrouwelijke communicatie te lezen. Onderzoek naar identiteitsaanvallen laat zien dat meer dan de helft van de getroffen organisaties verliezen rapporteert van meer dan 500.000 dollar. Voor MKB-bedrijven kan dit bedrijfsbeëindigend zijn. De eerste stap is niet wachten op een zichtbaar signaal, maar actief controleren of er iets mis is, bijvoorbeeld via logingeschiedenis, onbekende apparaten of afwijkend e-mailgedrag.
Phishing herkennen lukt pas als je weet waar je op moet letten
Phishing is de meest voorkomende manier waarop aanvallers toegang krijgen tot bedrijfsaccounts, en de aanvallen worden steeds moeilijker te onderscheiden van echte berichten. Phishing via WhatsApp wint terrein naast traditionele e-mailphishing, waarbij berichten binnenkomen van zogenaamde collega’s, leveranciers of banken. Veel medewerkers klikken op een link zonder argwaan, omdat de opmaak en het taalgebruik professioneel ogen. Phishing herkennen begint met het trainen van jezelf en je team op kleine details: een afwijkend e-mailadres, een onverwacht verzoek om inloggegevens of een link die net iets anders gespeld is dan de echte domeinnaam.
Wat betekent het als een bedrijfsaccount gecompromitteerd is?
Een gecompromitteerd bedrijfsaccount betekent dat iemand zonder jouw toestemming toegang heeft tot een of meer van jouw digitale accounts. Dit kan gaan om e-mail, cloudomgevingen, interne systemen of communicatieplatformen. De aanvaller kan meelezen, gegevens stelen, berichten versturen namens jou of verdere toegang verkrijgen tot andere systemen binnen je bedrijf.
Het woord “gecompromitteerd” dekt een breed spectrum. Soms gaat het om een aanvaller die actief misbruik maakt van de toegang. Soms liggen inloggegevens al maanden op het dark web zonder dat er iets mee is gedaan. In beide gevallen loop je risico. Zolang een aanvaller toegang heeft, kan hij op elk moment beslissen om te handelen.
Bij zakelijke accounts gaat het risico verder dan alleen jouw eigen gegevens. Een gecompromitteerd e-mailaccount kan worden gebruikt om collega’s of klanten te misleiden, facturen te manipuleren of malware te verspreiden. Business Email Compromise, waarbij aanvallers via een gehackt account frauduleuze betalingsverzoeken versturen, treft meer dan de helft van de organisaties die te maken krijgen met identiteitsaanvallen.
Hoe komen cybercriminelen binnen in bedrijfsaccounts?
Cybercriminelen krijgen toegang tot bedrijfsaccounts via phishing, het gebruik van gelekte inloggegevens, zwakke wachtwoorden, misbruik van VPN-toegang of kwaadaardige applicaties. Phishing is verreweg de meest gebruikte methode, waarbij medewerkers worden verleid om hun inloggegevens in te voeren op een nep-loginpagina.
Phishing herkennen is daarom een van de belangrijkste vaardigheden voor iedereen die met een zakelijk account werkt. Aanvallen komen via e-mail, maar ook via WhatsApp, sms of zelfs telefoongesprekken. De berichten zijn vaak urgenter van toon: “Je account wordt geblokkeerd,” “Bevestig je gegevens binnen 24 uur,” of “Er is een verdachte inlogpoging gedetecteerd.” Die urgentie is bewust, want haast zorgt ervoor dat mensen minder kritisch nadenken.
Naast phishing zijn er andere veelgebruikte methoden:
- Credential stuffing: aanvallers proberen combinaties van gebruikersnaam en wachtwoord die zijn gelekt bij andere datalekken. Als je hetzelfde wachtwoord op meerdere plekken gebruikt, is dit een reëel risico.
- VPN-misbruik: bijna de helft van de organisaties ervaart aanvallen via VPN-toegang, waarbij aanvallers geldige inloggegevens gebruiken om op afstand in te loggen.
- Kwaadaardige apps: applicaties die toestemming vragen voor toegang tot jouw Microsoft 365 of Google Workspace, maar die data doorsturen naar externe servers.
- Zwakke of hergebruikte wachtwoorden: eenvoudige wachtwoorden zijn snel gekraakt via geautomatiseerde aanvallen.
Wat zijn de signalen dat een bedrijfsaccount gehackt is?
Signalen dat een bedrijfsaccount gecompromitteerd is, zijn onder andere: inlogmeldingen vanaf onbekende locaties of apparaten, e-mails die zijn verstuurd zonder dat jij dat hebt gedaan, onbekende wijzigingen in accountinstellingen, collega’s die vreemde berichten van jou ontvangen, of het niet meer kunnen inloggen op een account dat je eerder gewoon gebruikte.
Sommige signalen zijn direct zichtbaar. Je ontvangt een melding dat je wachtwoord is gewijzigd, terwijl jij dat niet hebt gedaan. Of een collega vraagt waarom jij hem een vreemd bericht hebt gestuurd. Dit zijn duidelijke alarmbellen die directe actie vereisen.
Andere signalen zijn subtieler:
- Onbekende apparaten of locaties in de logingeschiedenis van je account
- E-mails in je verzonden items die jij niet hebt geschreven
- Doorstuurregels in je e-mail die jij niet hebt ingesteld
- Meldingen van wachtwoordherstel die jij niet hebt aangevraagd
- Onbekende apps die toegang hebben tot jouw Microsoft 365 of Google-account
- Klanten of leveranciers die reageren op berichten die jij nooit hebt verstuurd
In veel gevallen is een gecompromitteerd account niet meteen zichtbaar. Aanvallers die zich richten op langdurige toegang, vermijden bewust opvallend gedrag. Ze lezen mee, wachten op het juiste moment en handelen pas wanneer ze een financieel voordeel zien, zoals een grote betaling of een factuurwijziging.
Hoe controleer je of een bedrijfsaccount al gecompromitteerd is?
Je controleert of een bedrijfsaccount gecompromitteerd is door de logingeschiedenis te bekijken op onbekende apparaten of locaties, actieve sessies te controleren, e-mailinstellingen te inspecteren op onbekende doorstuurregels, en te controleren welke apps toegang hebben tot jouw account. Gebruik ook een dienst als HaveIBeenPwned om te zien of jouw e-mailadres in een datalek voorkomt.
In Microsoft 365 ga je naar het beveiligingscentrum of de accountinstellingen om actieve sessies en recente aanmeldingen te bekijken. Hier zie je van welk apparaat, welk IP-adres en welke locatie er is ingelogd. Herkende je een aanmelding niet? Dan is dat een signaal om direct actie te ondernemen.
Controleer ook de volgende zaken:
- Open je e-mailinstellingen en zoek naar doorstuurregels die je niet zelf hebt aangemaakt.
- Bekijk welke externe apps toegang hebben tot jouw account en verwijder apps die je niet herkent.
- Controleer je verzonden items en prullenbak op berichten die jij niet hebt verstuurd of verwijderd.
- Voer jouw e-mailadres in op haveibeenpwned.com om te zien of het in bekende datalekken voorkomt.
- Vraag je IT-beheerder om de auditlogs te bekijken op afwijkend gedrag, zoals het massaal downloaden van bestanden of aanmeldingen buiten kantooruren.
Voor een grondiger analyse is monitoring via een Security Information and Event Management systeem (SIEM) nuttig. Dit soort tools registreren continu wat er in jouw omgeving gebeurt en geven een melding bij afwijkend gedrag, zoals een aanmelding om drie uur ’s nachts vanuit een land waar jij geen medewerkers hebt.
Wat is het verschil tussen tweefactorauthenticatie en een sterk wachtwoord?
Een sterk wachtwoord maakt het moeilijker om in te breken, maar als het wachtwoord is uitgelekt, biedt het geen bescherming meer. Tweefactorauthenticatie (2FA of MFA) voegt een extra verificatiestap toe, zodat toegang tot een account niet mogelijk is met alleen een wachtwoord. Samen bieden ze aanzienlijk meer bescherming dan elk afzonderlijk.
Een sterk wachtwoord is lang, uniek en bevat een combinatie van letters, cijfers en tekens. Het gebruik van een wachtwoordmanager zoals Keeper helpt je om voor elk account een uniek, sterk wachtwoord te bewaren zonder dat je ze hoeft te onthouden. Zo voorkom je dat één gelekt wachtwoord toegang geeft tot meerdere accounts.
Tweefactorauthenticatie werkt als een tweede slot op de deur. Zelfs als een aanvaller jouw wachtwoord heeft, kan hij niet inloggen zonder de tweede verificatiestap, zoals een code op je telefoon of een bevestiging via een authenticatie-app. Wij gebruiken daarvoor Cisco Duo, een betrouwbare MFA-oplossing die goed integreert met zakelijke omgevingen.
Het antwoord op “welke van de twee is beter?” is: beide zijn nodig. Een sterk wachtwoord zonder MFA is kwetsbaar bij phishing of datalekken. MFA zonder een sterk wachtwoord is minder effectief omdat sommige MFA-methoden ook te omzeilen zijn als aanvallers lang genoeg de tijd hebben. De combinatie maakt het voor aanvallers aanzienlijk moeilijker om toegang te krijgen.
Wat moet je doen als een bedrijfsaccount gecompromitteerd blijkt?
Als een bedrijfsaccount gecompromitteerd is, handel je zo snel mogelijk: wijzig direct het wachtwoord, beëindig alle actieve sessies, schakel MFA in als dat nog niet actief is, en informeer je IT-beheerder. Controleer daarna welke schade er mogelijk is aangericht en waarschuw betrokkenen zoals collega’s of klanten die berichten van het account hebben ontvangen.
De eerste minuten na ontdekking zijn belangrijk. Hoe sneller je de aanvaller de toegang ontneemt, hoe minder schade hij kan aanrichten. Volg deze stappen:
- Wijzig het wachtwoord van het gecompromitteerde account direct en gebruik een uniek, sterk wachtwoord.
- Meld je af van alle actieve sessies via de accountinstellingen.
- Activeer of controleer MFA en zorg dat het correct is ingesteld.
- Controleer e-mailinstellingen op doorstuurregels, handtekeningen of andere wijzigingen die de aanvaller heeft aangebracht.
- Bekijk de logingeschiedenis om te bepalen hoe lang de aanvaller toegang heeft gehad en wat er mogelijk is ingezien of verstuurd.
- Informeer collega’s en klanten die mogelijk verdachte berichten hebben ontvangen vanuit jouw account.
- Wijzig ook wachtwoorden van andere accounts waarbij je hetzelfde wachtwoord gebruikte.
Schakel ook je IT-beheerder in voor een bredere analyse. Eén gecompromitteerd account kan een toegangspunt zijn geweest voor een bredere aanval op je netwerk of andere systemen.
Hoe voorkom je dat bedrijfsaccounts opnieuw worden gecompromitteerd?
Je voorkomt herhaalde compromittering door MFA verplicht te stellen voor alle accounts, een wachtwoordmanager te gebruiken, medewerkers te trainen in het herkennen van phishing, toegangsrechten te beperken tot wat nodig is, en verdacht gedrag actief te monitoren. Preventie is een combinatie van technische maatregelen en bewustwording.
Phishing herkennen is een vaardigheid die je kunt trainen. Regelmatige phishing-simulaties laten medewerkers oefenen met het herkennen van verdachte berichten, ook via WhatsApp of sms. Phishing via WhatsApp wordt steeds vaker ingezet omdat mensen op hun telefoon minder alert zijn dan achter een computer. Train je team om ook op mobiele berichten kritisch te zijn, zeker als er een link in staat of om inloggegevens wordt gevraagd.
Technische maatregelen die het verschil maken:
- MFA op alle accounts: gebruik Cisco Duo of een vergelijkbare oplossing voor alle zakelijke accounts, niet alleen voor e-mail.
- Wachtwoordmanager: met Keeper gebruik je voor elk account een uniek wachtwoord zonder dat je ze hoeft te onthouden of op te schrijven.
- Toegangsbeheer: geef medewerkers alleen toegang tot systemen en data die ze nodig hebben voor hun werk.
- Monitoring: stel meldingen in voor verdachte aanmeldingen, zoals inlogpogingen buiten kantooruren of vanuit onbekende locaties.
- Regelmatige controles: bekijk periodiek welke apps toegang hebben tot zakelijke accounts en verwijder wat niet meer nodig is.
- Backup en herstelplan: zorg dat je bij een incident snel kunt herstellen zonder alles te verliezen.
Beveiliging is geen eenmalige actie maar een doorlopend proces. Aanvallers passen hun methoden voortdurend aan, dus jouw verdediging moet dat ook doen.
Hoe wij helpen bij het beveiligen van jouw bedrijfsaccounts
Wij begrijpen dat je als ondernemer of IT-verantwoordelijke niet elke dag bezig wilt zijn met de vraag of jouw accounts veilig zijn. Daarom bieden wij concrete, praktische ondersteuning die past bij de realiteit van een MKB-bedrijf. Geen dikke rapporten, maar werkbare stappen die je direct verder helpen.
Wat wij voor je doen:
- Cyber Security Quickscan: binnen één werkdag krijg je inzicht in de kwetsbaarheden in jouw omgeving, een beoordeling van je beveiligingsniveau en duidelijke prioriteiten om direct actie op te ondernemen.
- MFA-implementatie met Cisco Duo: wij zorgen dat meerfactorauthenticatie correct wordt ingesteld voor alle relevante accounts in jouw organisatie.
- Wachtwoordbeheer met Keeper: wij helpen je bij het invoeren van een wachtwoordmanager zodat medewerkers veilig en eenvoudig met sterke wachtwoorden werken.
- Phishing-training en bewustwording: wij trainen jouw team in het herkennen van phishing, ook via WhatsApp en andere kanalen.
- Continue monitoring: via Huntress bewaken wij jouw omgeving actief op verdacht gedrag en grijpen we in voordat een incident escaleert.
- Toegangsbeheer en rechtenstructuren: wij helpen je de juiste toegangsrechten in te richten zodat schade bij een incident beperkt blijft.
Wil je weten waar je nu staat? Vraag de Cyber Security Quickscan aan via info-msp@ntnt.nl of bezoek www.ntnt.nl voor een gratis kennismakingsgesprek. Samen brengen we rust in jouw digitale wereld, stap voor stap.