Author:
Category CyberCrime

Business Email Compromise (BEC) in 2026: een groeiende wereldwijde cyberdreiging

Business Email Compromise (BEC) is in 2026 een van de financieel schadelijkste vormen van cybercriminaliteit. Bij BEC verkrijgen aanvallers toegang tot zakelijke e-mailaccounts of doen zij zich voor als vertrouwde personen of organisaties om bedrijven te misleiden tot het overmaken van geld of het verstrekken van gevoelige informatie. Deze aanvallen maken voornamelijk misbruik van vertrouwen in plaats van technische kwetsbaarheden, waardoor ze bijzonder moeilijk te detecteren zijn.

Volgens het Internet Crime Complaint Center (IC3) van de FBI bedroegen de wereldwijd gerapporteerde verliezen door cybercriminaliteit in 2024 meer dan 16 miljard dollar, waarbij BEC tot de belangrijkste oorzaken van financiële schade behoorde. In dezelfde periode was BEC verantwoordelijk voor ongeveer 2,7 tot 2,8 miljard dollar aan gerapporteerde verliezen, verspreid over meer dan 21.000 incidenten. Over het afgelopen decennium zijn de totale wereldwijde verliezen die verband houden met BEC opgelopen tot meer dan 50 miljard dollar. Dit onderstreept de enorme omvang en het aanhoudende karakter van deze vorm van cybercriminaliteit.

Belangrijkste BEC-trends in 2025–2026

AI-gestuurde social engineering

Kunstmatige intelligentie heeft de professionaliteit en overtuigingskracht van BEC-aanvallen aanzienlijk vergroot. Door AI gegenereerde phishingmails worden inmiddels door cybercriminelen gebruikt om zeer overtuigende en contextgerichte berichten te creëren. Deze e-mails zijn vaak grammaticaal foutloos en specifiek afgestemd op een bepaalde persoon, functie of organisatie. Hierdoor verdwijnen veel van de traditionele waarschuwingssignalen waaraan phishing voorheen kon worden herkend.

Een groeiend deel van phishingaanvallen maakt gebruik van AI-gegenereerde content, waarbij slachtoffers vaker reageren op deze berichten dan op traditionele phishingmails. Naar verwachting zal deze ontwikkeling zich in 2026 verder versnellen.

E-mail als belangrijkste aanvalsvector

E-mail blijft een van de belangrijkste kanalen voor digitale fraude. Een groot deel van cyberfraude begint met een aanval via e-mail, waarbij Business Email Compromise en phishing verantwoordelijk blijven voor aanzienlijke financiële schade.

Aanvallers maken onder andere gebruik van:

  • Gespoofte domeinen en e-mailadressen die sterk lijken op legitieme adressen
  • Gecompromitteerde e-mailaccounts van leveranciers of zakenpartners
  • ‘No-payload’-aanvallen zonder kwaadaardige links of bijlagen

Met deze methoden kunnen aanvallers traditionele beveiligingsmaatregelen omzeilen en volledig vertrouwen op misleiding en social engineering.

Supplychain- en leveranciersfraude

BEC-aanvallen richten zich steeds vaker op supplychains door middel van Vendor Email Compromise. Hierbij krijgen aanvallers toegang tot het e-mailaccount van een legitieme leverancier of doen zij zich voor als een bestaande leverancier en wijzigen vervolgens betalingsinstructies binnen lopende zakelijke communicatie.

Omdat dergelijke frauduleuze berichten vaak onderdeel lijken te zijn van een bestaande en legitieme e-mailwisseling over facturen of betalingen, kunnen ze bijzonder moeilijk te herkennen zijn. Eén gewijzigde bankrekening binnen een bestaande factuurcommunicatie kan daardoor tot aanzienlijke financiële schade leiden.

Gebruik van gratis infrastructuur en snel geregistreerde domeinen

Veel BEC-aanvallen maken gebruik van gratis webmaildiensten of recent geregistreerde domeinnamen. Hierdoor kunnen cybercriminelen tegen minimale kosten grote aantallen aanvallen uitvoeren en hun infrastructuur snel vervangen.

Dit beperkt de traceerbaarheid en maakt zowel preventie als opsporing complexer.

Verschuiving naar fraude met laag risico en hoog rendement

Cybercriminelen kiezen steeds vaker voor BEC in plaats van meer ontwrichtende vormen van cybercriminaliteit, zoals ransomware. BEC veroorzaakt doorgaans minder technische signalen die direct tot detectie leiden, vereist relatief weinig infrastructuur en kan tegelijkertijd zeer hoge financiële opbrengsten opleveren.

In plaats van technische kwetsbaarheden uit te buiten, richten aanvallers zich op menselijke fouten, vertrouwen en zwakke plekken in interne financiële procedures.

Hoe werkt een BEC-aanval?

Een typische Business Email Compromise-aanval bestaat uit verschillende fasen:

  1. Verkenning (Reconnaissance)
    Aanvallers verzamelen informatie over de organisatie, waaronder gegevens over directieleden, medewerkers, leveranciers, klanten en interne financiële processen.
  2. Compromitteren of imiteren
    De aanvaller verkrijgt toegang tot een bestaand e-mailaccount of doet zich voor als een vertrouwde persoon, zoals een CEO, financieel directeur, leverancier, advocaat of andere zakelijke relatie.
  3. Social engineering
    Vervolgens worden zorgvuldig samengestelde berichten verzonden die urgentie, vertrouwen of autoriteit uitstralen. Het doel is de ontvanger ertoe te bewegen snel te handelen zonder de instructies onafhankelijk te verifiëren.
  4. Uitvoering van de fraude
    Het slachtoffer krijgt bijvoorbeeld opdracht om geld over te maken, bestaande bankgegevens te wijzigen of vertrouwelijke bedrijfsinformatie te verstrekken.
  5. Witwassen en verplaatsen van het geld
    Gestolen gelden worden vaak snel doorgestuurd naar meerdere bankrekeningen en verschillende jurisdicties om de herkomst en uiteindelijke bestemming van het geld te verhullen.

Waarom zijn BEC-aanvallen zo effectief?

BEC-aanvallen zijn succesvol omdat zij voornamelijk misbruik maken van menselijk en organisatorisch gedrag in plaats van uitsluitend technische kwetsbaarheden.

Belangrijke risicofactoren zijn:

  • Vertrouwen in e-mail als primair zakelijk communicatiemiddel
  • Onvoldoende verificatie bij financiële transacties
  • Tijdsdruk en urgentie binnen bedrijfsprocessen
  • Vertrouwen in instructies van directieleden en leidinggevenden
  • Onvoldoende controle bij wijzigingen van bankgegevens

Een belangrijk probleem is dat BEC-aanvallen vaak helemaal geen malware bevatten. Hierdoor kunnen traditionele antivirus- en cybersecurityoplossingen de aanval niet altijd herkennen.

Digitaal forensisch onderzoek en Incident Response bij BEC

Organisaties die slachtoffer zijn geworden van Business Email Compromise moeten onmiddellijk en gecoördineerd handelen. Digitpol biedt wereldwijd snelle ondersteuning bij BEC-incidenten en financiële cyberfraude.

Onze ondersteuning omvat onder meer:

  • Digitaal forensisch onderzoek
  • Forensische analyse van e-mailaccounts en e-mailservers
  • Traceren en analyseren van frauduleuze e-mails
  • Onderzoek naar gecompromitteerde accounts
  • Analyse van loginactiviteiten en digitale sporen
  • Onderzoek naar frauduleuze banktransacties en geldstromen
  • Coördinatie met banken en financiële instellingen
  • Samenwerking met politie en internationale opsporingsinstanties
  • Ondersteuning bij het blokkeren en terugvorderen van gestolen gelden

Bij BEC-fraude is snelheid van cruciaal belang. Wanneer onmiddellijk actie wordt ondernomen, kunnen frauduleuze transacties in bepaalde gevallen nog worden getraceerd, geblokkeerd of teruggevorderd voordat het geld verder wordt overgemaakt.

Preventie en beperking van BEC-risico's

Om het risico op Business Email Compromise te verminderen, moeten organisaties technische beveiligingsmaatregelen combineren met duidelijke interne procedures en bewustwording onder medewerkers.

Controle van betalingen

  • Vereis dubbele autorisatie voor belangrijke bankoverschrijvingen
  • Verifieer wijzigingen van bankgegevens altijd via een onafhankelijk communicatiekanaal
  • Neem rechtstreeks contact op met leveranciers voordat nieuwe betaalgegevens worden geaccepteerd
  • Stel aanvullende controles in voor internationale of ongebruikelijke betalingen

E-mailbeveiliging

  • Implementeer geavanceerde e-mailfiltering en dreigingsdetectie
  • Gebruik domeinauthenticatie zoals DMARC, SPF en DKIM
  • Implementeer multifactorauthenticatie (MFA) voor zakelijke e-mailaccounts
  • Monitor verdachte loginactiviteiten en wijzigingen in mailboxregels

Bewustwording en training van medewerkers

  • Voer regelmatig phishing-simulaties uit
  • Train medewerkers in het herkennen van BEC en social engineering
  • Stimuleer een bedrijfscultuur waarin financiële instructies altijd mogen en moeten worden geverifieerd

Incident Response

  • Stel duidelijke procedures op voor vermoedelijke BEC- en fraude-incidenten
  • Zorg dat medewerkers weten bij wie een incident onmiddellijk moet worden gemeld
  • Houd actuele contactgegevens bij van banken, juridische adviseurs en onderzoekspartners
  • Zorg dat digitaal bewijsmateriaal direct na ontdekking van een incident veilig kan worden gesteld