CEO-fraude 2.0

Hoe AI van één mailbox een miljoenenrisico maakt

🧩 In het kort

AI-assistenten maken CEO-fraude gevaarlijker dan ooit. Waar aanvallers vroeger dagenlang een organisatie moesten bestuderen, is nu één gehackt mailaccount voldoende om overtuigende fraude op te zetten. In deze blog lees je hoe deze aanval werkt, waarom techniek alleen niet genoeg is, en hoe je je organisatie wapent met een combinatie van slimme Microsoft 365-bescherming en security awareness.

Wat is CEO-fraude ook alweer?

CEO-fraude — internationaal bekend als Business Email Compromise (BEC) — is een gerichte vorm van oplichting. Criminelen doen zich voor als directieleden om medewerkers te verleiden tot urgente betalingen. Het doel is bijna altijd financieel: geld naar een rekening van de aanvaller, of het delen van vertrouwelijke gegevens. 

De impact is groot. Volgens een analyse van Attic verloor bioscoopketen Pathé in 2018 ruim 19 miljoen euro door één CEO-fraudezaak — het bekendste Nederlandse voorbeeld. En dat is geen uitzondering: uit de cijfers van Attic blijkt dat 1 op de 4 MKB-bedrijven in Nederland in 2024 slachtoffer was van cybercriminaliteit, waarvan BEC de meest voorkomende vorm is

Wat verandert er nu door AI?

Traditioneel kostte CEO-fraude veel voorbereiding. Zoals Attic toelicht, investeren aanvallers dagen tot weken in het bestuderen van de organisatie: wie is de CEO, wie gaat over betalingen, welke toon wordt er in e-mails gebruikt. 

Precies dat handwerk nemen AI-assistenten nu over, zo waarschuwt Dutch IT Channel. Zodra een aanvaller toegang heeft tot één mailbox, kan AI in korte tijd de communicatiestijl analyseren, de juiste contactpersonen identificeren en berichten opstellen die nauwelijks van echt te onderscheiden zijn. Bij de meest geavanceerde variant komt het frauduleuze bericht letterlijk uit het echte mailadres. In dat geval is het volgens Attic vrijwel onmogelijk te detecteren voor de ontvanger. 
 
Deze trend past in een breder beeld dat we al langer signaleren: phishing wordt steeds slimmer. In ons blog Waarom traditionele beveiliging faalt tegen moderne phishing beschrijven we hoe moderne phishingaanvallen gebruikmaken van social engineering, deepfakes en zelfs AI om slachtoffers te overtuigen en beveiligingsmaatregelen te omzeilen. 

Hoe een gehackt mailaccount escaleert

Eén overgenomen account blijft zelden bij één account. In onze blog Phishing in Microsoft 365: zo ontstaat een datalek in 8 stappen laten we zien hoe de keten werkt. Een phishingmail is vaak het startpunt van een keten: klik → nep-inlog → account takeover in Microsoft 365 → mailboxregels verbergen sporen → data wordt buitgemaakt → aanvaller verspreidt zich intern → impact zoals datalek, fraude en verstoring.

Een berucht onderdeel van die keten zijn stille mailboxregels. Een klassieker zijn mailboxregels die e-mails verplaatsen, doorsturen of markeren. Bijvoorbeeld: antwoorden van klanten verdwijnen naar een map, of inkomende facturen worden doorgestuurd. Zo houdt een aanvaller ongemerkt de regie — ideaal voor CEO-fraude. 

Wat Microsoft 365 hiertegen doet

Het goede nieuws: de ingebouwde bescherming van Microsoft 365 wordt breder beschikbaar én slimmer. In onze blog E3 wordt slimmer beveiligd leggen we uit wat dit betekent. Vanaf 17 juni 2026 rolt Microsoft Defender for Office 365 Plan 1 uit naar alle organisaties met Microsoft 365 E3, Office 365 E3, M365 G3 en O365 G3. 

Voor CEO-fraude is vooral de anti-phishing-component relevant. Defender herkent impersonation-aanvallen waarbij aanvallers zich voordoen als de CEO, CFO of een vertrouwd domein. Denk aan CEO-fraude (whaling), lookalike-domeinen en Business Email Compromise (BEC). De achterliggende techniek staat beschreven in de Microsoft-documentatie over anti-phishing protection in Microsoft Defender for Office 365
 
Daarnaast worden links en bijlagen actief gecontroleerd:
 
  • Safe Links — Iedere link in een e-mail, Teams-bericht, SharePoint-document of Office-app wordt op het moment dat een gebruiker erop klikt opnieuw gevalideerd. Meer hierover lees je bij Microsoft over Safe Links
 
  • Safe Attachments — Bijlagen worden in een afgeschermde testomgeving (detonation sandbox) geopend voordat ze de inbox bereiken. Een volledige toelichting vind je bij Microsoft over Safe Attachments.
 

Belangrijk om te beseffen: zoals we in onze E3-blog benadrukken, betekent het feit dat de techniek beschikbaar komt nog niet dat een organisatie automatisch goed beschermd is. Inrichting, monitoring en doorlopend beheer maken het verschil.

Techniek alleen is niet genoeg: de menselijke firewall

Juist bij CEO-fraude blijft de mens een cruciale schakel. Zoals we op onze Security Awareness-pagina toelichten: ondanks technologische vooruitgang blijft de mens de zwakste schakel in de beveiligingsketen. Daarom draait onze Security Awareness-aanpak om het bouwen aan een human firewall. Met geautomatiseerde, AI-driven trainingssoftware en gepersonaliseerde phishingsimulaties wordt het gedrag van medewerkers beïnvloed en wordt er gebouwd aan een ‘human firewall’.

Herken deze klassieke signalen van CEO-fraude:

  • Onverwacht betalingsverzoek van een directielid, zeker via een nieuw of afwijkend e-mailadres.
  • Hoge urgentie en tijdsdruk, vaak vlak voor het weekend of tijdens een vakantie.
  • Verzoek om geheimhouding, bedoeld om verificatie te voorkomen.
  • Onbekende of buitenlandse bankrekening.
 
CEO-fraude leunt op urgentie, vertrouwen en geheimhouding. De beste tegenmaatregel is even simpel als effectief: verifieer elk ongebruikelijk betalingsverzoek via een tweede, bekend kanaal — nooit via het nummer uit de mail zelf.

De 5 maatregelen die de keten breken

Op basis van onze 8-stappen-analyse van phishing in Microsoft 365 zijn dit de schakels die het vaakst het verschil maken:

  1. MFA voor alle accounts — MFA maakt gestolen wachtwoorden veel minder bruikbaar. 
  2. Slimme Conditional Access — alleen toegang vanaf compliant devices, blokkeren van legacy auth en strengere policies voor admins. 
  3. Security awareness & phishingtraining — met nadruk op meldgedrag en verifiëren via een tweede kanaal.
  4. Logging & monitoring — let op signalen zoals nieuwe inbox rules, externe forwarding, ongebruikelijke sign-ins en mass downloads. 
  5. Back-up & herstel van M365-data — zodat je snel kunt herstellen na een incident.

Hoe OfficeGrip je helpt

Techniek alleen stopt geen CEO-fraude, zeker niet nu de aanval zich verplaatst naar de mens. Daarom richten wij ons op alle lagen tegelijk: we stellen Defender-policies, Safe Links en Safe Attachments scherp af op je eigen afzenders en leveranciers, zorgen voor VIP-bescherming voor directie, finance en HR die niet alleen actief is, maar ook getoetst en bijgehouden wordt, en houden via proactieve monitoring van alerts directe opvolging bij incidenten zoals verdachte logins of gerichte campagnes. Daaromheen trainen we met onze Security Awareness-aanpak medewerkers om urgentie, geheimhouding en afwijkende verzoeken te herkennen. Zo wordt de stap van “Defender staat aan” daadwerkelijk “de organisatie is goed beschermd, en blijft dat ook” — en maak je van één gehackt mailaccount een geïsoleerd incident in plaats van een miljoenenrisico.

Stappenplan voor het succesvol implementeren van Copilot cover 1

Ook aan de slag met Copilot?

Download dan gratis ons eBook voor meer informatie

live webinar 02

Benieuwd naar de nieuwste updates in Copilot?

Schrijf je dan nu in voor het gratis webinar!

Meer weten over de
mogelijkheden van Copilot
voor uw organisatie?

Jovi-Akkermans

Jovi denkt graag
met u mee.