CEO-fraude, ook bekend als CEO-fraude of “nep-president”-zaak, is een populaire spear phishing-oplichting. In dit geval worden werknemers bijvoorbeeld in nep-e-mails door hun vermeende leidinggevenden gevraagd een bepaald bedrag over te maken of gevoelige gegevens te verstrekken.
CEO-fraude richt zich op het imiteren van alledaagse professionele situaties. In hiërarchische en snelle bedrijfsculturen zijn dringende eisen van het management meestal niet ongewoon. Het verzoek om snel een groot geldbedrag over te maken wordt vaak uitgevoerd door medewerkers.
Door directe en persoonlijke communicatie en geïmiteerde retoriek is het volledig aan de werknemer om de aanval te herkennen en erop te reageren. Een andere explosieve aard van CEO-fraude is dat imitaties mogelijk zijn vanwege de eenvoud van de aanvallen. Antivirusprogramma’s of firewalls zijn hier niet effectief, omdat het geen technische aanval is. Het enige wat hier helpt is permanente sensibilisatie en permanente waakzaamheid.
Het lastige aan CEO-fraude is dat de voor- en achternaam van een e-mail als eerste door de lezer worden geregistreerd. Echter, e-mailadressen die je pas ziet na het openen van de gedetailleerde weergave worden zelden opgemerkt, zelfs als ze de belangrijkste aanwijzing zijn voor CEO-fraude. Let daarom op bepaalde kenmerken bij het openen van een e-mail:
Als medewerker ken je de schrijfstijl van je leidinggevenden. Begroeting, groet (jij/jij), woordkeuze of handtekening – iedereen heeft zijn voorkeuren.
Digitale communicatie opent een breed scala aan communicatiekanalen en -middelen. Of het nu via e-mail, smartphonemessenger, sociale netwerken, sms of audioberichten is – iedereen heeft een kanaal voor een situatie. Als hier afwijkend gedrag heerst, moet de authenticiteit van de e-mail ter discussie worden gesteld.
De beoordeling van de situatie is meestal het meest kritieke punt. In bedrijven met onvoldoende of niet-transparante interne communicatie is het vaak niet duidelijk welke verplichtingen er nog zijn. Of het nu gaat om regelmatige zakelijke afspraken of boodschappen. Vooral op managementniveau ontstaan afspraken vaak spontaan en worden werkorders vaak op oproep gezet – zelfs tijdens vakanties. Als u als werknemer niet 100 procent zekerheid hebt of de leidinggevende echt in een afspraak was, moeten zij zichzelf altijd geruststellen via een ander, veilig en vertrouwd communicatiekanaal. In geval van twijfel is het belangrijk om de interne regels te respecteren. Hier hebben managers ook de plicht hun medewerkers aan te moedigen zich veilig te gedragen.
Om werknemers – maar ook algemeen directeur – te beschermen tegen fraudeurs, is het belangrijk om beschermende maatregelen in te voeren. Naast interne regelgeving, zoals goedkeuringsprocessen voor betalingen of substitutieregels, moeten educatieve maatregelen worden opgenomen. Bewustwordingstraining en interne informatie over actuele dreigingen moeten deel uitmaken van de IT-beveiligingscultuur binnen het bedrijf.
Daarnaast moeten managers via bepaalde communicatiekanalen met hun medewerkers communiceren. Dit geldt vooral als zij in openbare of centrale functies werken met direct contact met het management (financiën, personeelszaken, communicatie, marketing).
CEO-fraude is een bijzonder gevaarlijke oplichterij die wordt gebruikt door online fraudeurs. In tegenstelling tot virussen en trojans zijn er geen technische maatregelen, alleen in de vorm van spamfilters die u kunnen beschermen. Als zo’n e-mail in de inbox van de medewerker terechtkomt, is het enige wat helpt zijn gevoeligheid voor cybergevaren en interne voorzorgsmaatregelen die ergere gevolgen voorkomen.