Social engineering en e-mailfraude zijn geen abstracte dreigingen — ze gebeuren dagelijks, ook bij het MKB. In deze case beschrijven we hoe een klant slachtoffer werd van een onderschepte factuur, wat er misging en wat we samen hebben gedaan om herhaling te voorkomen.
Een klant in de bouw had al jaren een goede relatie met een vaste leverancier. Regelmatig werd een factuur per e-mail verstuurd, inclusief PDF en duidelijke specificaties. Alles leek zoals altijd — tot het fout ging.
Een aanvaller had toegang gekregen tot het e-mailaccount van de leverancier. De hacker las mee in het bestaande e-mailverkeer en onderschepte een uitgaande factuur. Zonder dat iemand iets doorhad, werd het bankrekeningnummer op de PDF aangepast — verder bleef de factuur volledig intact.
De aangepaste factuur werd doorgestuurd vanuit het gecompromitteerde account, met dezelfde tone of voice, e-mailhandtekening en onderwerpregel als altijd. De financiële administratie van onze klant voerde de betaling netjes uit: ruim €38.000 overgemaakt, maar niet naar de leverancier.
De betaling kon helaas niet meer worden teruggedraaid. Zowel de bank als de politie konden weinig betekenen. Hoewel de aanval plaatsvond via de leverancier, hebben wij samen met onze klant direct maatregelen genomen om herhaling te voorkomen.
🔎 Wat is een man-in-the-middle-aanval?
Bij een man-in-the-middle-aanval onderschept een hacker het communicatieverkeer tussen twee partijen — zonder dat zij dat zelf merken. De aanvaller leest mee, wacht op het juiste moment en past daarna de inhoud aan, bijvoorbeeld door een bankrekeningnummer te wijzigen of een bijlage te vervangen. Dit maakt het bijzonder lastig te detecteren, omdat alles verder “normaal” lijkt.
Deze aanval was technisch eenvoudig, maar psychologisch slim. Door gebruik te maken van bestaande communicatie en vertrouwen, kon de aanvaller onopgemerkt toeslaan. De sleutel tot preventie ligt in bewustwording én procesbeveiliging.
Factuurfraude via e-mail komt vaker voor dan u denkt — en de schade is vaak direct en blijvend. Door processen, techniek en mensen slim te combineren, voorkomt u dat één klik of automatische betaling leidt tot financiële schade. Wilt u weten waar uw organisatie risico loopt? Neem gerust contact met ons op voor een vrijblijvende risico-inschatting of advies.