Business email compromise (BEC) blijft een effectieve aanvalsmethode, ook bij organisaties die multi-factor authenticatie (MFA) hebben ingevoerd. Hoewel MFA vaak wordt gezien als dé oplossing voor e-mailbeveiliging, tonen incidenten aan dat aanvallers vooral menselijke gedragingen, procesfouten en operationele blinde vlekken misbruiken die MFA niet kan afdekken.

In veel moderne BEC-gevallen wordt geen account daadwerkelijk gehackt, waardoor deze aanvallen buiten het bereik van MFA-controles vallen. Zo werd in 2019 Toyota Boshoku Corporation slachtoffer van een BEC-aanval, waarbij een medewerker ruim 30 miljoen dollar overmaakte naar oplichters na ontvangst van een gekloonde e-mail van een derde partij. Er was daarbij geen aanwijzing dat het e-mailaccount van de medewerker was gecompromitteerd. Een ander voorbeeld uit 2024 is de zaak bij Arup, waar aanvallers met deepfake-video’s en -stemmen een financieel medewerker wisten te overtuigen om 25 miljoen dollar over te maken. Deze aanvallen berusten niet op gestolen inloggegevens, maar op geraffineerde social engineering, timing en het overslaan van procedures door het financiële team.

De zwakke schakel ligt in het besluitvormingsproces en niet in de authenticatielaag. Vertrouwen, urgentie en vaste goedkeuringsgewoonten worden uitgebuit. Organisaties richten zich vaak op technische beveiliging zonder de menselijke workflows en bedrijfscultuur aan te pakken. Endpoint- en identiteitscontroles beschermen systemen, maar regelen niet hoe financiële goedkeuringen of wijzigingen in leverancierspraktijken in de praktijk worden geverifieerd.

MFA vermindert het risico, maar vervangt niet de noodzaak van procescontroles, verificatieroutines en voortdurende bewustwordingstraining. Dit is des te belangrijker nu er AITM-phishingkits bestaan die MFA kunnen omzeilen. De operationele blinde vlekken bevinden zich vooral in bedrijfsprocessen waar snelheid, vertrouwen en autoriteit verificatie overstijgen, met name in financiën en inkoop. Medewerkers volgen vaak vertrouwde patronen bij legitiem lijkende, tijdkritische en autoriteitsgetinte verzoeken, zonder de intentie kritisch te beoordelen.

Praktische maatregelen voor IT-leiders zijn onder meer het herontwerpen van goedkeuringsprocessen zodat transacties met hoge waarde meerdere verificatiestappen vereisen, waaronder een bevestiging via een ander communicatiekanaal. Daarnaast kunnen realistische BEC-simulaties helpen om hiaten in reactie en besluitvorming te identificeren. Het integreren van security awareness in dagelijkse routines via microlearning en het bespreken van echte incidenten versterkt het bewustzijn. Ook is het belangrijk medewerkers te stimuleren om ongebruikelijke verzoeken te bevragen zonder angst voor repercussies.