Naar hoofdinhoud springen

AI-gegenereerde nepfacturen misleiden crediteurenadministraties — zo stopt u ze

7 min leestijdMike ThriftMike Thrift
AI-gegenereerde nepfacturen misleiden crediteurenadministraties — zo stopt u ze

Een textielimporteur ontving een dringende e-mail die er precies zo uitzag als die van hun gebruikelijke leverancier in Vietnam. De bankrekening van de fabriek was "tijdelijk bevroren door de autoriteiten", aldus de e-mail, en de betaling moest in plaats daarvan naar een alternatieve rekening in Hongkong worden overgemaakt — nog vandaag, om een verzendtermijn niet te missen. Het bedrijf maakte $280,000 over. Weken later belde de echte leverancier om te vragen waarom een factuur nog openstond. Tegen die tijd was het geld verdwenen, omgeleid via een rekening die, zoals de meeste frauduleuze overboekingen van dit soort, praktisch onopspoorbaar was zodra het het land had verlaten.

Er was niets slordigs aan die e-mail. Geen typefouten, geen kapotte logo's, geen generiek "Geachte heer/mevrouw". De fraudeur had naar verluidt wekenlang de e-mailwisselingen van het bedrijf gevolgd voordat hij toesloeg, en het verzoek zo getimed dat het samenviel met een echte, verwachte factuur. Dat niveau van geduld en verfijning was vroeger zeldzaam. In 2026 wordt het gewoon — omdat generatieve AI het goedkoop heeft gemaakt.

Waarom dit ineens overal opduikt

Factuurfraude en het zich voordoen als leverancier zijn niet nieuw. Wat is veranderd, is wie het kan uitvoeren en hoe overtuigend het resultaat eruitziet. Volgens de 2026 AFP Payments Fraud and Control Survey kreeg 76% van de organisaties in 2025 te maken met poging tot of daadwerkelijke betalingsfraude, waarbij het zich voordoen als leverancier de meest voorkomende tactiek was achter business e-mail compromise (BEC)-aanvallen — en BEC zelf werd door 63% van de respondenten als de belangrijkste fraudevector genoemd. Beveiligingsonderzoekers die deze aanvallen volgen, zagen pogingen tot business e-mail compromise in 2025 met nog eens 15% stijgen ten opzichte van het jaar ervoor, waarbij sommige bedrijven duizenden BEC-berichten per maand onderscheppen.

Het mechanisme achter de zwendel is simpel, en juist daarom werkt het:

  1. Een crimineel compromitteert of vervalst het e-mailaccount van een leverancier, of registreert simpelweg een gelijkend domein.
  2. Ze mengen zich in een echt, lopend gesprek ("hierbij nogmaals de factuur", "korte update over onze bankgegevens") of verzinnen een geloofwaardig ogend nieuw gesprek.
  3. Ze vragen u om de betaalgegevens bij te werken — een nieuwe bankrekening, een nieuw overboekingsnummer — voordat de volgende factuur vervalt.
  4. Uw team betaalt de "leverancier" precies zoals opgedragen. Het geld gaat in plaats daarvan naar de fraudeur.

Wat nieuw is, is de technologie achter stap 2 en stap 3. Grote taalmodellen kunnen nu een complete valse leveranciersidentiteit genereren: een vervalst W-9-formulier, een professioneel ogende website, geloofwaardige belastingdocumenten, zelfs een spraakagent die de telefoon opneemt als iemand probeert te verifiëren door het nummer op de factuur te bellen. Fraudeonderzoekers beschrijven criminelen die "complete leveranciersidentiteiten opbouwen", niet alleen één document vervalsen. De e-mails zelf lezen alsof een professional met Engels als moedertaal ze heeft geschreven, omdat dat in zekere zin ook zo is — de AI is getraind op miljoenen van dergelijke e-mails.

Het beperkt zich ook niet tot facturen van externe leveranciers. AI-gegenereerde nepbonnen zijn nu naar schatting goed voor 70.8% van de fraude met onkostendeclaraties, volgens een branche-analyse uit 2026, en bijna 4 op de 10 ondervraagde werknemers in de VS en het VK gaven toe minstens één keer AI te hebben gebruikt om een onkostenbon te verzinnen. Los daarvan ontdekten onderzoekers op het gebied van crediteurenautomatisering die $500 miljoen aan klantfacturen doorlichtten dat 8.5% duplicaten waren — een herinnering dat niet alle factuurfraude exotisch is; veel ervan is gewoon ouderwetse herindiening die niemand heeft opgemerkt.

Wat maakt dit moeilijker te herkennen dan klassieke phishing

Het oude advies — "let op typefouten en vreemde formuleringen" — gaat niet meer op. Een paar dingen zijn specifiek veranderd:

  • De grammatica is perfect. Door AI geschreven zwendel-e-mails komen overeen met de toon, woordenschat en formaliteit van een echte zakelijke correspondent, afgestemd op elk slachtoffer.
  • De documenten zien er correct uit. Logo's, briefpapier, factuuropmaak en zelfs btw- of KvK-nummers kunnen dicht genoeg bij het origineel liggen dat een snelle visuele check niets zal opmerken.
  • De vaardigheidsdrempel is bijna tot nul gedaald. Iemand zonder technische achtergrond en met alleen een laptop kan nu een schema uitvoeren waarvoor voorheen expertise in social engineering of een heel team nodig was.
  • Gespreide inkoop vermenigvuldigt de toegangspunten. Meer bedrijven accepteren facturen via meer kanalen — e-mail, leveranciersportalen, chat — en elk daarvan is een plek waar een vervalsing kan binnensluipen.

De controles die daadwerkelijk werken

Dit betekent niet dat crediteurenautomatisering ten dode is opgeschreven — het betekent dat verificatie buiten het document zelf moet plaatsvinden, omdat het document niet langer kan worden vertrouwd om zelf iets te bewijzen.

Verifieer bankwijzigingen altijd via een apart kanaal. Als een leverancier vraagt om betaalgegevens te wijzigen, bel dan terug op een telefoonnummer dat u al in uw eigen dossier heeft — nooit een nummer dat is opgegeven in de e-mail of factuur waarin de wijziging wordt gevraagd. Deze ene gewoonte stopt de overgrote meerderheid van betalingsomleidingsfraude, omdat de fraudeur geen controle heeft over uw bestaande contactgegevens.

Scheid de mensen die leveranciers goedkeuren van de mensen die hen betalen. Een overzichtelijk, minimaal leveranciersbestand met een echt onboardingproces (bevestigen dat de leverancier is wie hij zegt te zijn voordat hij ooit wordt toegevoegd) sluit de gemakkelijkste manier af waarop fraude binnenkomt: een nieuwe "leverancier" die niemand heeft dubbelgecheckt.

Vereis twee personen bij alles wat geld verplaatst. Dubbele autorisatie voor nieuwe leveranciers en voor elke wijziging van bestaande betaalinstructies betekent dat één gecompromitteerde inbox of één gehaaste medewerker een frauduleuze overboeking niet in zijn eentje kan voltooien.

Train mensen om te herkennen hoe AI-fraude er nu daadwerkelijk uitziet. De oude training "let op de alarmsignalen" werkt niet meer wanneer er geen voor de hand liggende alarmsignalen zijn. Personeel moet weten dat een foutloze, perfect getimede e-mail geen bewijs van legitimiteit is — en ze moeten expliciet toestemming krijgen om te vertragen en te verifiëren, vooral onder "urgente" druk, wat op zichzelf het grootste waarschuwingssignaal is.

Gebruik positive pay en bankcontroles waar beschikbaar. Veel zakelijke banken bieden positive pay- of ACH-blokkeringsdiensten aan die betalingen aan onbekende rekeningen markeren voordat ze worden verwerkt — een vangnet voor wanneer de menselijke controles falen.

Waar de boekhouding een rol speelt

De meeste van deze controles zijn procedureel, geen boekhoudkundige — maar in uw boeken wordt fraude ofwel vroeg betrapt, ofwel verstopt zich daar juist in het volle zicht. Een leverancier van wie de betaalrekening steeds verandert, een factuur die niet overeenkomt met een inkooporder, een dubbele betaling die twee keer wordt geboekt onder licht afwijkende leveranciersnamen — dit alles is zichtbaar als uw grootboek helder, actueel en gemakkelijk te controleren is. Het is veel moeilijker op te merken in een systeem waarin transacties in batches worden geïmporteerd en pas weken later worden afgestemd, of verborgen zitten in een black-box-categoriseringsengine die het onderliggende detail verbergt.

Houd uw boekhouding controleerbaar, niet alleen geautomatiseerd

De beste verdediging tegen factuurfraude is niet een slimmer filter — het is een financieel systeem dat transparant genoeg is dat een niet-kloppende leverancier, een dubbele betaling of een gewijzigde bankrekening onmiddellijk opvalt in plaats van op te gaan in de ruis. Beancount.io biedt platte-tekstboekhouding die u volledige transparantie en een versiebeheerde geschiedenis van elke transactie geeft — geen black boxes, geen leveranciersafhankelijkheid. Ga gratis aan de slag en ontdek waarom ontwikkelaars en financiële professionals overstappen op platte-tekstboekhouding.

Dit artikel delen