België crypto oplichting

Belgische overheid waarschuwt: CEO-fraude via Teams bedreigt cryptobedrijven

Europa07 sep , 21:07
Eén geloofwaardig Microsoft Teams-bericht kan genoeg zijn om een medewerker geld of toegang te laten weggeven. Safeonweb van het Centrum voor Cybersecurity België waarschuwt voor CEO-fraude via Teams, terwijl Microsoft een verwante aanvalsmethode tegen bedrijfsnetwerken volgt.
Voor bedrijven met crypto ligt daar een extra risico. Een frauduleuze bankbetaling kan soms nog worden geblokkeerd. Een verstuurde cryptotransactie laat zich doorgaans niet terugdraaien.

Fraudeurs doen zich voor als CEO of bestuurder

Safeonweb waarschuwt na meerdere meldingen van organisaties die via Microsoft Teams werden benaderd.
Criminelen doen zich daarbij voor als CEO, bestuurder, aandeelhouder of andere leidinggevende. Vervolgens vragen ze medewerkers om betalingen uit te voeren of gevoelige informatie te delen.
Dat trucje begint vaak ruim vóór het eerste chatbericht.
Safeonweb beschrijft CEO-fraude als een aanval waarbij criminelen eerst informatie verzamelen over een bedrijf. Ze zoeken namen, functies, betaalprocedures en relaties tussen medewerkers.
Die voorbereiding maakt een verzoek overtuigender. Zeker wanneer de aanvaller weet dat een bestuurder op reis is, welke medewerker betalingen uitvoert of welke vergadering net heeft plaatsgevonden.

Crypto maakt een geslaagde betaalfraude harder

Voor cryptobedrijven krijgt die methode een extra scherpe rand.
Een medewerker kan niet alleen worden gevraagd om euro's over te maken. Ook een betaling met stablecoins kan als dringend verzoek worden verpakt.
Denk aan een fictieve betaling aan een market maker, leverancier of zakelijke tegenpartij. De fraudeur hoeft dan niet eens direct toegang tot een wallet te hebben.
Het slachtoffer voert de transactie zelf uit.
Daar zit een belangrijk verschil met veel technische aanvallen. De cryptografie wordt niet gekraakt en de blockchain hoeft geen fout te bevatten.
De menselijke goedkeuring wordt aangevallen.

Microsoft ziet aanvallers Teams gebruiken als nephelpdesk

Microsoft beschreef op 2 september een tweede aanvalspatroon waarbij Teams dezelfde vertrouwensfunctie krijgt.
In die door Microsoft onderzochte campagne doen aanvallers zich voor als IT- of helpdeskmedewerkers.
Ze benaderen werknemers vanuit een extern Teams-account en proberen hen een remote sessie te laten toestaan. Soms wordt daarvoor Microsoft Quick Assist of andere legitieme supportsoftware gebruikt.
De aanvaller breekt Teams daarbij niet technisch open.
Het slachtoffer wordt overtuigd om waarschuwingen te negeren en zelf toegang te geven. Microsoft ziet daarna onder meer PowerShell en normale Windows-tools worden ingezet om verder het bedrijfsnetwerk binnen te komen.
Dat maakt de aanval lastig. Veel gebruikte programma's zijn op zichzelf legitiem.

Een laptop kan de route naar een wallet blootleggen

Voor een cryptobedrijf hoeft een aanvaller na zo'n overname niet direct private keys op het scherm te vinden.
Toegang tot de laptop van een financieel medewerker, oprichter of beheerder kan al genoeg informatie opleveren.
Daar kunnen bijvoorbeeld sessies van exchanges, wachtwoordmanagers, e-mails, herstelcodes en interne betalingsprocedures zichtbaar zijn.
Ook een goed beveiligde wallet kan indirect worden geraakt.
Een cold wallet kan offline blijven, terwijl de aanvaller toch ontdekt welke medewerkers transacties voorbereiden, wie ze controleert en hoeveel goedkeuringen nodig zijn.
Daarmee verschuift de aanval van techniek naar bedrijfsproces.

Tweefactorauthenticatie lost dit niet volledig op

Tweefactorauthenticatie blijft nuttig. Het kan voorkomen dat een gestolen wachtwoord direct voldoende is om een account binnen te komen.
Maar CEO-fraude probeert vaak juist de persoon achter die beveiliging te manipuleren.
Een medewerker kan zelf een login bevestigen. Een beheerder kan zelf remote toegang toestaan. Een financieel verantwoordelijke kan zelf een transactie ondertekenen omdat de opdracht echt lijkt.
Daarom moeten cryptobedrijven niet alleen accounts beveiligen. Ook betalingsrechten en interne controles moeten bestand zijn tegen druk van iemand die zich voordoet als directielid.

Drie controles maken zo'n aanval veel moeilijker

Safeonweb en Microsoft adviseren bedrijven om externe communicatie strenger te behandelen. Voor organisaties die crypto beheren zijn drie regels bijzonder bruikbaar:
  • Bevestig onverwachte betaalverzoeken altijd via een tweede, vooraf afgesproken communicatieroute.
  • Beperk externe Teams-contacten en remote support tot partijen die deze toegang werkelijk nodig hebben.
  • Laat grote cryptotransacties nooit afhangen van de toestemming van één persoon of één Teams-bericht.
Microsoft adviseert daarnaast interne herkenningszinnen voor echte helpdeskmedewerkers. Een onverwachte Teams-oproep van zogenaamd IT-personeel moet via een bekend intern kanaal worden gecontroleerd.

Teams wordt onderdeel van de aanval

De waarschuwingen laten zien hoe fraude zich verplaatst naar software die werknemers iedere dag gebruiken.
E-mailfilters hebben veel organisaties al jaren. Bij een Teams-chat voelt dezelfde achterdocht minder vanzelfsprekend.
Dat vertrouwen is precies wat criminelen proberen te lenen.
Voor bedrijven met digitale activa betekent dit dat bescherming niet ophoudt bij private keys, hardware wallets en tweefactorauthenticatie. De persoon die uiteindelijk op goedkeuren klikt, blijft onderdeel van de beveiliging.
En bij crypto kan één overtuigend bericht genoeg zijn om geld te versturen dat niet meer terugkomt.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading