Het Centrum voor Cybersecurity België waarschuwt voor CEO-fraude via Microsoft Teams, waarbij aanvallers zich in chatverzoeken en vergaderuitnodigingen voordoen als CEO, bestuurder of aandeelhouder om betalingen en inloggegevens los te krijgen. De waarschuwing van 7 september berust op verschillende recente meldingen; aantallen en schadebedragen noemt het centrum niet.
Het kanaal verschuift, de truc niet. CEO-fraude woonde jarenlang in de mailbox, waar afzenderscontroles en aandacht voor lijkt-erop-domeinen inmiddels echt werk doen. In een Teams-chat gelden die controles niet. Bij de Fraudehelpdesk stond CEO-fraude in 2025 al op plek drie van de meest gemelde zakelijke fraudevormen, met 327 meldingen tegen 247 een jaar eerder en een hoogste individuele schadepost van 121.000 euro. Dat geld komt zelden terug: bij factuur- en CEO-fraude vergoedt de bank de schade niet, omdat het bedrijf de betaling zelf heeft uitgevoerd.
Wat de meldingen beschrijven
Een medewerker krijgt onverwacht een Teams-bericht of een vergaderuitnodiging van iemand die zich voordoet als leidinggevende of andere belangrijke contactpersoon. Naam en functie kloppen op het eerste gezicht. De afzender blijkt bovendien op de hoogte van de organisatiestructuur, van bestuurders en aandeelhouders en soms van interne vergaderingen, wat het verhaal geloofwaardig maakt.
Daarna komt de druk: voer deze betaling uit, deel dit vertrouwelijke document, geef die inloggegevens door. Het centrum wijst specifiek op medewerkers die betalingen kunnen uitvoeren of bij gevoelige bedrijfsinformatie kunnen, dus financiële medewerkers, directieleden en mensen op juridische en administratieve functies. Het advies is expliciet om die groep apart over deze werkwijze te informeren, in plaats van te vertrouwen op algemene phishingtraining.
Dat is een andere rolverdeling dan bij de Teams-aanvallen van de afgelopen weken. Daar belde of chatte een nep-IT-helpdesk juist de gewone medewerker, om een sessie voor hulp op afstand te krijgen; in de campagne die Microsoft Threat Intelligence begin september beschreef liep die keten door tot domeincontrollers en certificaatautoriteiten. Bij CEO-fraude is er geen malware en geen sessie. Het doelwit is de bevoegdheid van de medewerker zelf. Nederlandse beheerders kregen beide waarschuwingen kort na elkaar, de Belgische over de nep-bestuurder en de Microsoft-analyse over de nep-helpdesk.
Waarom een chat lastiger te toetsen is dan een mail
Teams zet bij een eerste extern contact een label op de afzender en biedt een blokkeer- en accepteerknop. Dat is minder houvast dan het lijkt, want het label zegt alleen dat iemand van buiten komt, niet wie hij is. En de weergavenaam in een chat is precies wat de aanvaller zelf kiest.
De mogelijkheid om aan te kloppen is een beheerkeuze die in de meeste organisaties nog op de fabrieksstand staat. In het Teams-beheercentrum zijn standaard alle externe domeinen toegestaan; een beheerder kan dat terugbrengen tot een lijst met vertrouwde domeinen, chats vanuit onbeheerde Teams-accounts uitzetten en gasttoegang beperken. Microsoft kwam in zijn analyse van de nep-helpdeskcampagne tot hetzelfde advies: beperk externe Teams-toegang tot vertrouwde domeinen en herzie het beleid voor externe samenwerking.

De knop die telt zit niet bij de beheerder
Een domeinlijst helpt, maar houdt geen fraudeur tegen die vanuit een gekaapte tenant van een echte relatie chat. De maatregel die deze aanval breekt is een procedure, en die vaststellen is een directiebesluit.
Drie afspraken dekken het grootste deel af. Voer nooit een betaling of een wijziging van betaalgegevens uit op basis van een chatbericht alleen, maar bevestig de opdracht via een tweede, zelf vastgelegd kanaal. Behandel een wijziging van rekeningnummer of tenaamstelling als een mutatie op je crediteurstamgegevens met een eigen goedkeurder, niet als een veld op een factuur, zodat de invoerder en de goedkeurder verschillende mensen zijn. En maak expliciet dat verzoeken om normale procedures over te slaan, geheim te houden of snel af te handelen zelf het alarmsignaal zijn, hoe hoog de afzender ook in de organisatie lijkt te staan.
Bij een treffer telt vooral snelheid. Het centrum adviseert de IT-verantwoordelijke direct in te lichten en, als de overschrijving al de deur uit is, meteen de bank te bellen om de betaling te laten terugroepen. Daarna volgt aangifte bij de politie.
De verschuiving die hier zichtbaar wordt is dat fraude het kanaal volgt waar gezag vanzelfsprekend voelt. Interne chat kreeg dat vertrouwen gratis, omdat de meeste berichten daar van collega's komen, en het kost geld zodra iemand van buiten er een naam in mag zetten. In Nederland liep de schade door betalingsfraude in 2025 al op tot 198 miljoen euro, dertig procent meer dan een jaar eerder, en sociale manipulatie was daarin de grootste aanjager. Wie zijn betaalproces alleen tegen een nepfactuur heeft dichtgezet, heeft de chatvariant nog open staan.
Veelgestelde vragen
Betaalproces dat zelf tegenspreekt
Een terugbelregel op papier houdt niemand tegen, een betaalstroom die een IBAN-wijziging als aparte goedkeuring afdwingt wel. Ik denk mee over hoe dat proces eruit moet zien, ontwerp het en bouw het in de systemen die je al gebruikt, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
