Beveiliging

CEO-fraude en deepfake-aanvallen: de nieuwe social engineering

5 mei 2026 8 min leestijd
CEO-fraude en deepfake-aanvallen: de nieuwe social engineering

CEO-fraude is niet nieuw — maar de inzet van kunstmatige intelligentie maakt het gevaarlijker dan ooit. Waar aanvallers vroeger een overtuigende e-mail verstuurden, bellen zij uw financieel medewerker nu op met de stem van uw directeur — gegenereerd door een AI-model dat getraind is op publiek beschikbare audiofragmenten. Een deepfake-telefoontje van twee minuten is soms genoeg om een overboeking van tienduizenden euro's in gang te zetten.

Hoe werkt CEO-fraude traditioneel?

Bij traditionele CEO-fraude stuurt een aanvaller een e-mail die afkomstig lijkt van de directeur of een andere leidinggevende. De e-mail bevat een dringend verzoek: een betaling aan een nieuwe leverancier, een overboeking naar een "tijdelijk" rekeningnummer, of het verstrekken van inloggegevens.

De trucs zijn voorspelbaar: een domeinnaam die net iets afwijkt van het echte bedrijfsdomein (vrad.nl versus vraad.nl), een e-mailadres met een ander topdomein (.com in plaats van .nl), of een weergavenaam die klopt maar het e-mailadres niet. Getrainde medewerkers herkennen dit — en aanvallers wisten dat.

De opkomst van voice cloning en deepfake audio

Met AI-tools die tegenwoordig voor minder dan €10 per maand beschikbaar zijn, kan een aanvaller een overtuigende imitatie van een stem creëren op basis van slechts dertig seconden audioopname. Die opname is gemakkelijk te vinden: een YouTube-interview, een webinarvideo, een podcast-optreden.

In 2023 verloor een Brits energiebedrijf omgerekend €220.000 nadat een financieel medewerker werd gebeld door wat hij dacht dat de stem van zijn CEO was — met een urgent verzoek om geld over te maken naar een Hongaarse leverancier. Het was een AI-gegenereerde stem. In 2024 werden vergelijkbare gevallen gemeld in Nederland, ook bij middelgrote bedrijven.

Deepfake-video: de volgende stap

Videodeepcakes — waarbij een persoon in realtime visueel wordt nagebootst tijdens een videobelgesprek — zijn nog moeilijker te produceren maar technisch al mogelijk. Verwacht dat deze aanvalsvorm in 2025 en 2026 vaker voorkomt naarmate de benodigde hardware en software goedkoper worden.

Hoe beschermt u uw bedrijf?

Verificatieprocedure voor betalingen

    De meest effectieve maatregel: een strikte procedure voor betalingsopdrachten buiten de normale crediteurenstroom. Stel vast dat:
  • Betalingen boven een bepaald bedrag altijd een tweede handtekening vereisen
  • Nieuwe rekeningnummers altijd telefonisch geverifieerd worden via een bekend nummer (niet het nummer dat in de e-mail staat)
  • Urgentieverzoeken via een enkelvoudig kanaal nooit voldoende zijn — altijd een tweede kanaal ter verificatie

Codewoord of verificatievraag

Stel intern een "noodcodewoord" in dat alleen medewerkers en leidinggevenden kennen. Als iemand belt met een urgent financieel verzoek en het codewoord niet kent, weigert de medewerker zonder verdere discussie.

Bewustwording en training

Medewerkers die weten dat voice cloning bestaat, zijn minder vatbaar voor manipulatie. Bespreek in een teamoverleg wat CEO-fraude is, hoe het klinkt en wat de procedure is. Simuleer een neptelefontje — de reactie leert u veel over hoe uw medewerkers nu reageren.

Technische maatregelen

  • Zorg dat uw e-maildomeinen correct zijn ingesteld met DMARC, DKIM en SPF zodat e-mailspoofing van uw eigen domein veel moeilijker wordt. Zie ons artikel over e-mailbeveiliging.
  • Overweeg een e-mailgateway die bekende phishingpatronen herkent en markeert.
  • Schakel zichtbare afzendergegevens in uw e-mailclient in, zodat medewerkers het echte afzenderadres zien — niet alleen de weergavenaam.

Wat te doen als het toch misgaat?

Bij een succesvolle CEO-fraudeaanval geldt: meld het direct bij uw bank (mogelijkheid tot terugboeking is de eerste uren het grootst), doe aangifte bij de politie (digitale misdrijven, Team High Tech Crime), en informeer uw verzekering als u een cyberverzekering heeft. Lees meer over cyberverzekeringsopties voor het MKB.

Wilt u een training of awareness-sessie voor uw medewerkers over social engineering? Bekijk onze cybersecurity dienst of neem contact op via 038 333 61 25 of contact@vrad.nl.