Hoe een valse factuur wordt betaald
Zakelijke e-mailfraude werkt door één geloofwaardige instructie in een bestaande conversatie te plaatsen. De aanvaller krijgt toegang tot of imiteert overtuigend de mailbox van een leverancier, wacht op een factuurcyclus en stuurt bijgewerkte bankgegevens op het moment dat een betaling al wordt verwacht. Niets aan het verzoek lijkt ongebruikelijk, omdat de timing echt is.
Daarom omzeilt deze fraude controles die zijn ontworpen om ongebruikelijke activiteiten te detecteren. De leverancier is echt, het factuurbedrag komt overeen met de inkooporder, de e-mailthread heeft maandenlange geschiedenis en het enige gewijzigde element is een bankcode. Alle echte leveranciersdetails in het brondocument – zoals namen, rekeningnummers en reproducties van echte facturen – moeten worden vervangen door gefabriceerde voorbeelden. Een trainingsvideo die een echte betaalinstructie toont, is namelijk op zichzelf al een document dat het stelen waard is.
De template leidt u door acht scènes van de fraude: twee over hoe de aanvaller toegang krijgt tot de conversatie, één over de timing die het verzoek normaal doet lijken, één over de druk van urgentie en vertrouwelijkheid die op de goedkeurder wordt uitgeoefend, twee over de out-of-band verificatie die de fraude stopt, één over de goedkeuringslimieten die de fraude beperken, en één over wat te doen in het eerste uur na een verdachte betaling.

