CEO-fraude aanval: zo herken je het en wat doe je eraan

Een CEO-fraude aanval is een gerichte oplichting waarbij criminelen zich voordoen als een directeur of leidinggevende om medewerkers te verleiden tot een spoedoverboeking of het doorgeven van gevoelige informatie. Het slachtoffer denkt te maken te hebben met de eigen baas, maar betaalt in werkelijkheid rechtstreeks naar criminelen. Deze aanvallen zijn bijzonder effectief omdat ze inspelen op gezag en urgentie.

In de tweede helft van 2022 steeg het aantal phishing-aanvallen (waar CEO-fraude een onderdeel van is) met 61 procent. Dat maakt duidelijk hoe sterk deze aanvalsvorm is gegroeid. Organisaties van elke omvang zijn doelwit, van mkb tot multinationals.

Hoe werkt een CEO-fraude aanval precies?

De aanval begint vrijwel altijd met voorbereiding. Criminelen zoeken van tevoren uit wie de directeur is, wie er bij financiën werkt en hoe de interne communicatie eruitziet. Ze gebruiken LinkedIn, de bedrijfswebsite en sociale media om dit te achterhalen. Op basis van die informatie sturen ze een e-mail die eruitziet alsof hij van de ceo komt.

Het bericht bevat bijna altijd dezelfde ingrediënten: grote urgentie (“dit moet vandaag geregeld zijn”), een verzoek om vertrouwelijkheid (“bespreek dit niet met collega’s”) en een aannemelijke reden zoals een overname, belastingbetaling of buitenlandse deal. De medewerker staat onder druk en handelt, zonder het dubbel te checken.

Een herkenbaar scenario: een financieel medewerker ontvangt een e-mail zogenaamd van de ceo. Die vraagt om 28.000 euro over te maken naar een buitenlandse rekening voor een urgente leveranciersbetaling. De ceo is “in vergadering” en niet bereikbaar. Het geld is overgemaakt voordat iemand doorheeft dat de afzender een slim nagemaakt e-mailadres gebruikte, bijvoorbeeld ceo@bedrijfsnaam-nl.com in plaats van ceo@bedrijfsnaam.nl.

Wat zijn de meest voorkomende varianten?

  • Valse betalingsaanvraag: de meest klassieke vorm. Een “directeur” vraagt om een spoedoverboeking naar een onbekende rekening.
  • Factuurmanipulatie: criminelen doen zich voor als een leverancier én als de ceo tegelijk, en vragen het rekeningnummer van een vaste leverancier te wijzigen.
  • Datadiefstal: in plaats van geld vragen ze om gevoelige personeelsgegevens, zoals salarisstroken of BSN-nummers, die later voor identiteitsfraude worden gebruikt.
  • Deepfake-variant: een nieuwere aanvalsvorm waarbij criminelen een nep-audiobericht of videocall inzetten met de stem of het beeld van een directeur, gegenereerd met AI.

Waarom slaat deze aanval zo vaak aan?

CEO-fraude werkt omdat het inspeelt op menselijk gedrag, niet op technische zwakheden. Medewerkers zijn gewend om opdrachten van leidinggevenden snel uit te voeren. Wanneer die opdracht ook nog eens urgent en vertrouwelijk is, daalt de drempel om iets te verifiëren flink. Criminelen weten dat en bouwen die druk bewust in.

Daarnaast is de technische drempel laag. Een aanvaller hoeft geen systeem te hacken. Een goed nagemaakt e-mailadres en wat kennis over de interne structuur van een bedrijf zijn vaak al genoeg. Dat maakt deze aanvalsvorm goedkoop en schaalbaar.

Zo voorkom je dat een CEO-fraude aanval slaagt

De sterkste maatregel is een vast verificatieprotocol voor betalingsopdrachten boven een bepaald bedrag. Concreet betekent dat: nooit een overboeking uitvoeren op basis van alleen een e-mail, maar altijd telefonisch bevestigen via een bekend nummer (niet het nummer in de e-mail zelf). Dat klinkt eenvoudig, maar het stopt de aanval in de meeste gevallen direct.

Verder helpen deze stappen:

  • Controleer altijd het volledige e-mailadres van de afzender, niet alleen de weergavenaam.
  • Stel een drempelwaarde in waarbij twee personen een betaling moeten goedkeuren (vier-ogen-principe).
  • Maak medewerkers bewust van dit type aanval via concrete voorbeelden en oefeningen, niet alleen via een beleidsmail.
  • Spreek af dat urgentie en vertrouwelijkheid in een betalingsopdracht juist een alarmsignaal zijn, geen reden om sneller te handelen.
  • Configureer e-mailfilters zo dat externe e-mails die de naam van interne medewerkers gebruiken een waarschuwingslabel krijgen.

Wat doe je als je al slachtoffer bent geworden?

Snel handelen is doorslaggevend. Neem binnen enkele uren na de ontdekking contact op met je bank en vraag om een spoedrecall van de overboeking. Hoe sneller je belt, hoe groter de kans dat het geld nog geblokkeerd kan worden. Daarna doe je aangifte bij de politie en meld je het incident bij de Fraudehelpdesk, de officiële Nederlandse meldplek voor dit soort oplichting.

Documenteer alles: bewaar de e-mails, noteer tijdstippen en leg vast wie er bij betrokken was. Dat is nodig voor de aangifte én voor intern onderzoek. Communiceer intern eerlijk over wat er is gebeurd, zodat andere medewerkers hetzelfde scenario herkennen en vermijden.

Een CEO-fraude aanval is moeilijk te detecteren op het moment zelf, maar relatief eenvoudig te stoppen met een strak verificatieproces. Eén extra telefoontje naar de ceo, op een bekend nummer, is in de meeste gevallen genoeg om een aanval in de kiem te smoren.