Pas op voor deze 5 soorten BEC-oplichting
Wat is de grootste cyberdreiging waarmee bedrijven te maken hebben? Het is geen ransomware, ook al haalt die meestal alle krantenkoppen. Het is ‘Business Email Compromise’ (BEC). BEC, ook wel ‘email account compromise’ (EAC) genoemd, kan leiden tot potentieel verwoestende zakelijke verliezen. Helaas maakt het kameleonachtige karakter van BEC het voor de meeste slachtoffers lastig om de aanval te herkennen. Dat is een ernstig probleem, omdat deze aanval in korte tijd enorme schade kan toebrengen aan de omzet, reputatie en productiviteit van een bedrijf. Dit kijkje in de complexe wereld van BEC helpt u bij het ontwikkelen en handhaven van een sterke verdedigingsstrategie tegen de duurste cyberdreiging van dit moment.
Dringende betaling vereist of factuurfraude
De meest voorkomende vorm van een BEC-aanval is de zwendel met een factuur of een dringende betalingsverplichting. In dit scenario doen de daders zich voor als vertegenwoordigers van een bedrijf of overheidsinstantie en vertellen ze het slachtoffer dat een factuur onmiddellijk moet worden betaald om negatieve gevolgen, zoals de onderbreking van de telefoondienst, te voorkomen. Meestal vragen ze om een overschrijving naar een frauduleuze bankrekening, maar soms vragen de daders ook om betaling via een cadeaubon of geldkaart.
Voorbeelden
- De FBI ontving talrijke meldingen van COVID-19-gerelateerde BEC-factuurfraude gericht tegen grote zorginstellingen. Slachtoffers ontvingen berichten waarin werd beweerd dat een valse factuur onmiddellijk moest worden betaald, zodat de instelling een zending met broodnodige medische benodigdheden of vaccins zou ontvangen. Slachtoffers kregen de instructie om via een bankoverschrijving te betalen. Uiteraard hebben die onfortuinlijke zorginstellingen nooit enige benodigdheden ontvangen.
- Zowel Facebook als Google werden het slachtoffer van factuurfraude door dezelfde cybercriminelen, wat resulteerde in een gezamenlijk verlies van ongeveer 121 miljoen dollar. De Litouwer Evaldas Rimasauskas en zijn handlangers richtten een nepbedrijf op dat de naam van een echte hardwareleverancier, „Quanta Computer”, gebruikte. De groep legde vervolgens frauduleuze facturen voor aan Facebook en Google, die deze onmiddellijk betaalden — rechtstreeks op bankrekeningen die door de oplichters werden beheerd.
Oplichting waarbij zich iemand voordoet als een leidinggevende
Kwaadwillenden kunnen zich voordoen als een leidinggevende bij het bedrijf van het slachtoffer of bij een andere organisatie om het slachtoffer ertoe te verleiden een schadelijk document te downloaden, geld over te maken, gevoelige informatie zoals financiële gegevens te verstrekken of hen toegang te verlenen tot beveiligde systemen en gegevens.
Voorbeelden
- Bij speelgoedfabrikant Mattel hebben cybercriminelen, die zich voordeden als leidinggevenden van een Chinees bedrijf, een leidinggevende ertoe verleid een offshore-betaling van 3 miljoen dollar aan hun nepbedrijf in China goed te keuren. De leidinggevende kwam er al snel achter dat het Chinese bedrijf niet bestond en dat hij het geld aan cybercriminelen had overgemaakt.
- Pathé, een Franse bioscoopketen, werd het slachtoffer van een BEC-aanval waarbij cybercriminelen zich voordeden als de CEO van het bedrijf. De daders deden zich ten onrechte voor als leidinggevenden van de Nederlandse vestiging van het bedrijf door gebruik te maken van een e-mailadres dat leek op het legitieme domein pathe.com. De fraudeurs wisten de leidinggevenden ervan te overtuigen geld over te maken naar een „nieuwe“ (frauduleuze) bankrekening ter betaling van de vermeende overname van een bedrijf in Dubai, wat uiteindelijk resulteerde in een verlies van 21 miljoen dollar.
Oplichting door middel van valse voorstelling van zaken
In een scenario waarbij valse voorwendselen worden gebruikt, richten kwaadwillenden zich op medewerkers van bepaalde afdelingen met de bedoeling hen te misleiden zodat ze gevoelige informatie verstrekken of betalingen verrichten. Ze kunnen zich voordoen als overheidsfunctionarissen of zelfs als leidinggevenden en collega’s binnen de organisatie van het slachtoffer.
Voorbeelden
- De liefdadigheidsorganisatie Save the Children liep 1 miljoen dollar mis door een BEC-zwendel. Bij die zwendel wist de aanvaller toegang te krijgen tot het e-mailaccount van een medewerker en gebruikte hij dat vervolgens om valse facturen en andere documenten naar de boekhoudafdeling van de organisatie te sturen, waarin werd beweerd dat het geld nodig was om niet-bestaande zonnepanelen voor een kliniek in Pakistan te betalen. De boekhoudafdeling had geen argwaan, omdat de facturen afkomstig waren van een vertrouwd e-mailadres.
- Bij een incident bij Snapchat namen kwaadwillenden contact op met een medewerker met toegangsrechten op de personeelsafdeling van het bedrijf. Door zich voor te doen als de CEO die om informatie vroeg voor een routinematige zakelijke aangelegenheid, wisten cybercriminelen de medewerker te misleiden, waardoor deze gevoelige financiële gegevens verstuurde, waaronder salarisgegevens van huidige en voormalige medewerkers. Technologiegigant Ubiquiti Networks werd in 2015 het slachtoffer van een BEC-aanval en leed een verlies van 46 miljoen dollar nadat fraudeurs, die zich voordeden als medewerkers, andere medewerkers van de financiële afdeling hadden overgehaald om hen geld over te maken onder het mom van legitiem klinkende redenen.
Oplichting met cadeaubonnen
Dringende druk is een kenmerk van BEC-oplichting met cadeaubonnen. Oplichters jagen hun slachtoffers angst aan, bijvoorbeeld door te zeggen dat de stroomtoevoer naar hun bedrijf wordt afgesloten wegens wanbetaling, tenzij ze hun rekening onmiddellijk met een cadeaubon betalen. De Amerikaanse Federal Trade Commission geeft verschillende voorbeelden van scenario’s van cadeaubonoplichting waarmee zij te maken hebben gehad.
- Het slachtoffer ontvangt een e-mail die zogenaamd afkomstig is van een overheidsinstantie, vaak de Amerikaanse belastingdienst (Internal Revenue Service) of de Social Security Administration.
- Ze beweren dat het slachtoffer of het bedrijf van het slachtoffer belasting of een boete moet betalen en met ernstige gevolgen te maken krijgt als dit niet onmiddellijk wordt voldaan.
- Een cybercrimineel stuurt een bericht waarin hij zich voordoet als de technische ondersteuning van Apple of Microsoft, waarin staat dat er iets mis is met de systemen of diensten van het bedrijf en dat het slachtoffer moet betalen om het probleem te laten verhelpen.
- Bij een veelvoorkomende, angstaanjagende zwendel met cadeaubonnen doen oplichters zich ten onrechte voor als vertegenwoordigers van een nutsbedrijf, zoals een elektriciteitsbedrijf, en dreigen ze de levering stop te zetten als het slachtoffer niet onmiddellijk betaalt.
- Cybercriminelen doen zich voor als klanten die beweren dat ze een verkeerde betaling hebben gedaan en dat ze geld terugkrijgen, waarbij ze soms dreigen met juridische stappen als het „te veel betaalde bedrag” niet snel wordt terugbetaald
Identiteitsfraude of informatiefraude
Een BEC-zwendel waarbij inloggegevens worden misbruikt, begint doordat cybercriminelen het slachtoffer vragen om inloggegevens te verstrekken, onder het voorwendsel dat ze de inloggegevens die ze al hadden gekregen kwijt zijn geraakt of dat ze niet de juiste gegevens hebben ontvangen om een taak uit te voeren. Beide varianten leiden tot hetzelfde resultaat: een cybercrimineel misleidt een medewerker om hem of haar toegang te geven tot systemen, accounts en gegevens waartoe hij of zij geen toegang zou mogen hebben.
Voorbeelden
- Twitter is het slachtoffer geworden van een BEC-aanval. In dit incident namen kwaadwillenden die zich voordeden als reparatiebedrijven contact op met Twitter-medewerkers. Ze overtuigden een X-medewerker ervan dat er een fout was gemaakt en dat ze niet de juiste gegevens hadden ontvangen om toegang te krijgen tot een systeem dat gerepareerd moest worden. Nadat ze de toegangsgegevens van de goedgelovige medewerker hadden verkregen, konden de cybercriminelen accounts van beroemdheden overnemen, waaronder Donald Trump en Elon Musk, en deze voor snode doeleinden gebruiken.
- In februari 2021 werd de bekende ondernemer Obinwanne Okeke veroordeeld tot 10 jaar gevangenisstraf vanwege zijn betrokkenheid bij een BEC-zwendel die zijn slachtoffers een verlies van ten minste 11 miljoen dollar opleverde. Door middel van phishing-e-mails wist hij de inloggegevens van bedrijfsleiders (waaronder de CFO van het Britse bedrijf Unatrac Holding) te bemachtigen, waardoor hij een directe toegang had tot een BEC-aanval.
Graphus beschermt bedrijven tegen het gevaar van BEC
Graphus’ AI-gestuurde e-mailbeveiliging vormt een krachtige verdediging tegen BEC-bedreigingen zoals deze en andere phishing-gerelateerde aanvallen. In vergelijking met ingebouwde e-mailbeveiliging of een SEG zorgen geautomatiseerde, op API’s gebaseerde e-mailbeveiligingsoplossingen zoals Graphus ervoor dat40% minder spear-phishingberichtende inbox van een medewerker bereiken. Dit werkt als volgt:
- TrustGraph vormt een krachtig schild tussen de inboxen van medewerkers en kwaadaardige berichten. Deze eigen technologie maakt gebruik van meer dan 50 verschillende gegevenspunten om geavanceerde phishingberichten, en zelfs zero-day-aanvallen, op te sporen.
- EmployeeShield geeft bij verdachte berichten een opvallend, duidelijk kader weer om gebruikers eraan te herinneren voorzichtig te zijn. Medewerkers kunnen een bericht met één muisklik als legitiem of als schadelijk markeren.
- Met Phish911 kunnen medewerkers heel eenvoudig elk bericht melden dat volgens hen niet veilig is. Wanneer een medewerker een mogelijk schadelijke e-mail meldt, wordt het bericht onmiddellijk uit de inboxen van iedereen verwijderd.
- Eenvoudige implementatie en moeiteloze integratie via API met Microsoft 365 en Google Workspace
- De helft van de prijs van de concurrentie