Phishing gericht op betaalgegevens voorkom je door een combinatie van technische maatregelen, interne verificatieprocessen en medewerkerstraining. Criminelen proberen via nep-e-mails en vervalste verzoeken je financiële gegevens te wijzigen zodat betalingen naar hun rekeningen gaan. De secties hieronder beantwoorden de meest gestelde vragen over dit type fraude en laten je zien welke stappen je kunt nemen.
Hoe werkt een phishingaanval die gericht is op betaalgegevens?
Een phishingaanval gericht op betaalgegevens werkt doordat een aanvaller zich voordoet als een vertrouwde partij, zoals een leverancier, collega of directeur, en via e-mail vraagt om een rekeningnummer of betaalgegevens te wijzigen. Het doel is om toekomstige betalingen om te leiden naar een rekening die de crimineel beheert.
De aanval verloopt vrijwel altijd in herkenbare stappen. Eerst verzamelt de aanvaller informatie over jouw bedrijf: wie zijn de leveranciers, wie tekent de facturen, wie heeft toegang tot de boekhouding? Die informatie halen ze uit openbare bronnen zoals LinkedIn, de website of uitgelekte data.
Vervolgens sturen ze een e-mail die er betrouwbaar uitziet. Het e-mailadres lijkt op dat van een bekende partij, het taalgebruik klopt en de toon is urgent maar professioneel. Het verzoek is simpel: “Ons rekeningnummer is gewijzigd, gebruik voortaan dit IBAN voor toekomstige betalingen.”
Omdat het verzoek ogenschijnlijk logisch is en geen technische actie vereist, gaat het in veel organisaties onopgemerkt door de gebruikelijke controles heen. De schade wordt vaak pas ontdekt wanneer een echte leverancier meldt dat een betaling uitblijft.
Welke signalen wijzen op een nep-verzoek om betaalgegevens te wijzigen?
Een nep-verzoek om betaalgegevens te wijzigen herken je aan een combinatie van signalen: een onbekend of licht afwijkend e-mailadres, een onverwacht verzoek zonder voorafgaand contact, urgentie in de toon en ontbrekende verificatiestappen. Geen van deze signalen staat op zichzelf, maar samen vormen ze een duidelijk patroon.
Let op de volgende concrete waarschuwingssignalen:
- Afwijkend e-mailadres: Het domein lijkt op het echte adres maar verschilt subtiel, bijvoorbeeld “leverancier-nl.com” in plaats van “leverancier.nl”.
- Onverwacht verzoek: Je ontvangt een wijzigingsverzoek zonder dat je een lopend gesprek hebt over rekeninggegevens.
- Urgentie of druk: De afzender vraagt om snelle actie, bij voorkeur nog dezelfde dag.
- Geen officieel briefhoofd of aanhef: Het bericht mist de gebruikelijke opmaak van de leverancier of klant.
- Verzoek om niet te bellen: De afzender vraagt je expliciet om alleen per e-mail te reageren en niet telefonisch contact op te nemen.
- Nieuw IBAN uit een ander land: Het nieuwe rekeningnummer heeft een landcode die niet overeenkomt met de vestigingsplaats van de leverancier.
Vertrouw nooit alleen op hoe een e-mail eruitziet. Criminelen kopiëren logo’s, handtekeningen en schrijfstijlen nauwkeurig. Verificatie via een bekend telefoonnummer, niet het nummer in de e-mail zelf, is altijd de veiligste stap.
Wat is het verschil tussen CEO-fraude en factuurphishing?
CEO-fraude is een phishingtechniek waarbij een aanvaller zich voordoet als een directeur of leidinggevende om een medewerker te bewegen een betaling te doen of gegevens te wijzigen. Factuurphishing richt zich op het vervalsen van facturen of betalingsverzoeken van externe partijen zoals leveranciers. Het verschil zit in de rol die de aanvaller aanneemt.
CEO-fraude: druk van binnenuit
Bij CEO-fraude doet de aanvaller zich voor als iemand binnen jouw organisatie, doorgaans de directeur of een leidinggevende. De medewerker krijgt een dringend verzoek om snel een betaling te doen of een rekeningnummer aan te passen, vaak met de boodschap dat het discreet moet blijven. De psychologische druk van autoriteit maakt dit type fraude effectief, omdat medewerkers minder snel twijfelen aan een verzoek van “de baas”.
Factuurphishing: druk van buitenaf
Bij factuurphishing doet de aanvaller zich voor als een externe leverancier of zakenpartner. Ze sturen een vervalste factuur of een bericht dat het rekeningnummer van de leverancier is gewijzigd. Deze aanvallen zijn moeilijker te herkennen omdat ze aansluiten bij bestaande zakelijke relaties en de communicatie er legitiem uitziet.
Beide vormen maken gebruik van sociale manipulatie en urgentie. Het belangrijkste verschil is wie de aanvaller nabootst: een interne gezagsdrager bij CEO-fraude of een externe vertrouwde partij bij factuurphishing. In beide gevallen is telefonische verificatie via een bekend nummer de meest effectieve tegenmaatregel.
Welk intern verificatieproces voorkomt ongeautoriseerde betalingswijzigingen?
Een intern verificatieproces dat ongeautoriseerde betalingswijzigingen voorkomt, bestaat uit een vaste reeks stappen die altijd worden gevolgd voordat een rekeningnummer wordt aangepast: schriftelijk vastleggen, telefonisch bevestigen via een bekend nummer en goedkeuring door een tweede persoon. Dit proces moet voor iedereen in de organisatie verplicht zijn, zonder uitzonderingen.
Een effectief verificatieproces bevat minimaal deze elementen:
- Schriftelijk verzoek als startpunt: Elk wijzigingsverzoek wordt alleen in behandeling genomen als het via een officieel kanaal binnenkomt en volledig is gedocumenteerd.
- Telefonische bevestiging: Bel de leverancier of contactpersoon terug via een telefoonnummer dat al in jullie systeem staat, nooit het nummer uit het ontvangen bericht.
- Vierogenprincipe: Betalingswijzigingen worden altijd door twee personen gecontroleerd en goedgekeurd voordat ze worden doorgevoerd.
- Wachttermijn: Voer geen betalingswijzigingen door op dezelfde dag als het verzoek. Een korte wachttermijn van 24 uur geeft ruimte om te verifiëren.
- Registratie in een logboek: Houd bij wie welke wijziging heeft aangevraagd, wie heeft geverifieerd en wanneer de wijziging is doorgevoerd.
Dit proces klinkt omslachtig, maar in de praktijk kost het slechts enkele minuten. De kosten van één succesvolle fraude wegen altijd zwaarder dan de tijd die verificatie vraagt.
Welke technische maatregelen blokkeren phishingmails over betaalgegevens?
Technische maatregelen die phishingmails over betaalgegevens blokkeren, zijn onder andere e-mailauthenticatieprotocollen zoals SPF, DKIM en DMARC, geavanceerde spamfilters en beveiligingssoftware die verdachte links en bijlagen analyseert. Deze maatregelen verminderen het aantal phishingmails dat je medewerkers bereikt aanzienlijk.
De meest effectieve technische lagen zijn:
- SPF, DKIM en DMARC: Deze e-mailauthenticatieprotocollen zorgen ervoor dat e-mails die jouw domein nabootsen, worden geweigerd of gemarkeerd door de ontvangende mailserver.
- Geavanceerde e-mailbeveiliging: Tools die e-mails analyseren op verdachte patronen, nep-domeinen en kwaadaardige links voordat ze in de inbox belanden. Huntress biedt hiervoor beveiligingsfunctionaliteit die ook verdachte activiteiten in e-mailomgevingen detecteert.
- Multifactorauthenticatie (MFA): Cisco Duo zorgt ervoor dat een aanvaller die toegang krijgt tot een e-mailaccount niet direct schade kan aanrichten zonder een tweede verificatiestap.
- Wachtwoordbeheer: Met Keeper voorkom je dat medewerkers zwakke of hergebruikte wachtwoorden gebruiken die een aanvaller toegang geven tot e-mailaccounts.
- Externe e-mailwaarschuwingen: Stel in dat e-mails van buiten de organisatie worden gemarkeerd met een zichtbare banner, zodat medewerkers direct zien dat een bericht van extern komt.
Technische maatregelen vormen de eerste verdedigingslinie, maar ze zijn nooit honderd procent waterdicht. Een aanvaller die een geldig domein gebruikt of een bestaand account overneemt, kan sommige filters omzeilen. Daarom is de combinatie van techniek en menselijke verificatie essentieel.
Hoe train je medewerkers om phishing op betaalverzoeken te herkennen?
Je traint medewerkers om phishing op betaalverzoeken te herkennen door regelmatige, praktijkgerichte oefeningen te combineren met heldere protocollen en bewustzijnssessies. Eenmalige trainingen werken niet. Phishingtechnieken veranderen continu en medewerkers moeten dat bijhouden.
Een effectief trainingsprogramma bevat de volgende onderdelen:
- Gesimuleerde phishingtests: Stuur medewerkers nep-phishingmails om te zien wie erop klikt. Dit geeft inzicht in kwetsbaarheden en creëert bewustzijn zonder echte schade. Phished is een platform dat hiervoor geautomatiseerde simulaties biedt.
- Concrete voorbeelden: Laat medewerkers echte voorbeelden zien van phishingmails die gericht zijn op betaalgegevens, inclusief de subtiele signalen die ze verraden.
- Heldere meldingsprocedure: Zorg dat medewerkers weten waar ze verdachte berichten kunnen melden, zonder bang te zijn voor negatieve reacties als ze een fout maken.
- Korte, frequente sessies: Maandelijkse of kwartaalse updates van vijftien minuten zijn effectiever dan een jaarlijkse training van twee uur.
- Rolspecifieke training: Medewerkers in de financiële administratie lopen een hoger risico en hebben behoefte aan diepgaandere training dan collega’s in andere functies.
Het doel van training is niet om medewerkers bang te maken, maar om ze zelfverzekerd te maken. Een medewerker die weet hoe hij een verdacht verzoek herkent en durft te melden, is jouw sterkste verdediging.
Wat moet je doen als betaalgegevens al zijn gewijzigd via phishing?
Als betaalgegevens al zijn gewijzigd via phishing, handel je zo snel mogelijk: blokkeer de betreffende betaling of opdracht, neem contact op met je bank om de transactie te laten terugdraaien, doe aangifte bij de politie en informeer de echte leverancier. Snelheid is cruciaal, want eenmaal overgeboekte bedragen zijn moeilijk terug te halen.
Volg deze stappen in de juiste volgorde:
- Blokkeer de betaling direct: Neem onmiddellijk contact op met je bank en vraag of de betaling nog kan worden gestopt of teruggedraaid. Hoe sneller je handelt, hoe groter de kans op succes.
- Informeer de echte leverancier: Laat de leverancier weten dat hun gegevens zijn misbruikt, zodat zij ook alert kunnen zijn op verdere fraude.
- Doe aangifte bij de politie: Aangifte is noodzakelijk voor eventuele juridische stappen en voor de afhandeling met je verzekering.
- Herstel de juiste betaalgegevens: Verifieer via een officieel kanaal wat de correcte rekeninggegevens van de leverancier zijn en herstel deze in je systemen.
- Voer een intern onderzoek uit: Analyseer hoe de phishingmail door jullie filters is gekomen, wie het verzoek heeft verwerkt en welke stap in het verificatieproces heeft gefaald.
- Informeer relevante partijen: Afhankelijk van de omvang kan het nodig zijn om je accountant, eventuele auditors en in sommige gevallen de Autoriteit Persoonsgegevens te informeren.
Na het incident is het belangrijk om niet alleen schade te herstellen, maar ook te voorkomen dat het opnieuw gebeurt. Gebruik de bevindingen van het interne onderzoek om je processen en technische maatregelen direct te verbeteren.
Hoe NTNT helpt bij bescherming tegen phishing en betaalfraude
Phishing gericht op betaalgegevens is een van de meest schadelijke vormen van cybercriminaliteit voor het MKB, juist omdat het zo weinig technische kennis van de aanvaller vereist. Bij NTNT helpen we bedrijven om zich op alle lagen te beschermen: van technische maatregelen tot medewerkerstraining en heldere interne processen.
Wat wij concreet voor je kunnen doen:
- Implementatie en beheer van e-mailauthenticatieprotocollen zoals SPF, DKIM en DMARC
- Inzet van Huntress voor detectie van verdachte activiteiten in e-mailomgevingen en systemen
- Beveiligde toegang met Cisco Duo als MFA-oplossing, zodat gecompromitteerde accounts minder snel worden misbruikt
- Geautomatiseerde phishingsimulaties en bewustzijnstraining via Phished
- Advies over interne verificatieprocessen die passen bij de structuur van jouw organisatie
- Snelle ondersteuning als je vermoedt dat er al iets mis is gegaan
Wil je weten hoe jouw organisatie er nu voor staat op het gebied van phishingbeveiliging? Bekijk onze cybersecuritydiensten en ontdek welke stappen het meeste verschil maken voor jouw bedrijf.