Cybercriminelen maken steeds vaker gebruik van Microsoft Teams om zich voor te doen als bestuurders, directieleden of andere leidinggevenden. Via onverwachte chatberichten en uitnodigingen voor online vergaderingen proberen zij medewerkers ertoe te bewegen geld over te maken, vertrouwelijke informatie te delen of inloggegevens af te staan.
Bij recente meldingen blijkt dat aanvallers hun doelwitten vaak goed voorbereiden. Zij gebruiken echte namen, functies en informatie over organisatiestructuren, aandeelhouders of interne overlegmomenten. Daardoor kan een bericht op het eerste gezicht geloofwaardig overkomen. De fraude lijkt daarmee op klassieke CEO-fraude via e-mail, maar verschuift naar samenwerkingsplatforms waar medewerkers sneller geneigd kunnen zijn om direct te reageren.
CEO-fraude
De werkwijze begint doorgaans met een onverwacht Teams-bericht of een vergaderverzoek van iemand die zich voordoet als een bekende leidinggevende. Vervolgens ontstaat druk om snel te handelen. Dat kan gaan om een spoedbetaling, het aanpassen van betaalgegevens, het delen van gevoelige documenten of het verstrekken van wachtwoorden en toegangscodes.
Vooral medewerkers met financiële bevoegdheden of toegang tot gevoelige bedrijfsinformatie lopen risico. Denk daarbij aan financiële afdelingen, directieleden en medewerkers van juridische of administratieve teams.
Werkelijke identiteit
Organisaties doen er daarom goed aan om medewerkers erop te wijzen dat een weergegeven naam in Teams geen garantie is voor de werkelijke identiteit van de afzender. Controle van het account, externe labels en andere kenmerken van de afzender blijft noodzakelijk. Belangrijke verzoeken, zeker rond betalingen of vertrouwelijke informatie, moeten bovendien altijd via een tweede en bekend communicatiekanaal worden bevestigd.
Ook technisch zijn maatregelen mogelijk. Organisaties kunnen de instellingen voor externe communicatie en gasttoegang in Microsoft Teams aanscherpen. Daarbij is het verstandig om periodiek te controleren welke externe gebruikers toegang hebben tot vergaderingen, chats en samenwerkingsomgevingen.
Waakzaamheid
Extra waakzaamheid is nodig wanneer iemand vraagt om normale procedures te omzeilen, communicatie geheim te houden of uitzonderlijk snel te handelen. Zulke verzoeken zijn klassieke alarmsignalen bij CEO-fraude.
Wie toch op een verdacht bericht heeft gereageerd, moet snel handelen. Gedeelde inloggegevens moeten direct worden gemeld bij de IT-afdeling en zo nodig worden gewijzigd. Bij een uitgevoerde betaling is het belangrijk onmiddellijk contact op te nemen met de bank. Ook aangifte bij de politie en melding bij het Centrum voor Cybersecurity België worden aangeraden.
De verschuiving naar Teams laat zien dat fraudeurs zich steeds vaker aanpassen aan de dagelijkse werkpraktijk. Waar medewerkers samenwerken, proberen aanvallers vertrouwen te misbruiken.