Een werknemer krijgt een e-mail die er precies uitziet alsof die van uw loonadministrateur komt. Het logo klopt. De toon klopt. Er staat dat het HR-portaal van het bedrijf van leverancier is gewisseld en dat iedereen zijn gegevens voor directe storting voor het einde van de dag opnieuw moet verifiëren. De werknemer klikt, logt in met zijn echte inloggegevens op een nepwebsite, en twee looncycli later komt zijn salaris terecht op een rekening die hij nog nooit heeft gezien.
Dat scenario komt inmiddels vaak genoeg voor dat de IRS het op de "Dirty Dozen"-lijst van 2026 heeft gezet — het jaarlijkse overzicht van het bureau van belastingfraudes die de meeste schade toebrengen aan particulieren en bedrijven. Phishing en identiteitsfraude staan dit jaar opnieuw bovenaan, maar nieuw is het specifieke doelwit: loonadministratie- en HR-systemen, niet alleen individuele belastingplichtigen die aangifte doen.
Als u zelfs voor een handvol werknemers de loonadministratie verzorgt, is dit vijf minuten van uw aandacht waard. De fraude is goedkoop om uit te voeren, moeilijk terug te draaien zodra het geld is verplaatst, en richt zich recht op de systemen waar kleine bedrijven het meest van afhankelijk zijn.
Hoe de Fraude Precies Werkt
Traditionele IRS-identiteitsfraudes proberen een individuele belastingplichtige bang te maken om een nepbelastingaanslag te betalen. De variant voor loonadministratie is stiller en geduldiger. In plaats van u te bedreigen, doet hij zich voor als iemand die u al vertrouwt — een loonadministrateur, een HR-vertegenwoordiger of een bedrijfsleider — en vraagt om iets dat klinkt als routinematig huishoudelijk werk.
De meest voorkomende varianten zien er zo uit:
- Een nep-W-2 of portaalmelding. Een e-mail beweert dat uw loonsysteem nieuwe documenten klaar heeft staan of een wachtwoordreset nodig heeft, en linkt naar een overtuigende maar frauduleuze inlogpagina die echte inloggegevens buit maakt.
- Een verzoek om massale data. Iemand die zich voordoet als een functionaris van het bedrijf mailt HR of loonadministratie met een verzoek om een spreadsheet met namen van werknemers, burgerservicenummers en W-2-gegevens — vaak getimed rond het belastingseizoen, wanneer zulke verzoeken aannemelijk lijken.
- Een verzoek tot wijziging van directe storting. Een e-mail, verzonden alsof deze van een werknemer komt of doorgestuurd via een gecompromitteerd account, vraagt de loonadministratie om bankrekening- en routinggegevens bij te werken "vóór de volgende loonrun." Als dit buiten uw normale verificatiestappen om wordt verwerkt, gaat het volgende salaris rechtstreeks naar de oplichter.
Zodra aanvallers over inloggegevens of werknemersgegevens beschikken, kunnen ze directe stortingen omleiden, frauduleuze belastingaangiften indienen met gestolen burgerservicenummers, of de gegevens rechtstreeks verkopen. Niets hiervan vereist het binnendringen in uw systemen — het vereist alleen dat één werknemer één e-mail vertrouwt.
Waarom Loonadministratie Zo'n Aantrekkelijk Doelwit Is
Dit is geen vermoeden — het blijkt uit de cijfers. Het Internet Crime Complaint Center (IC3) van de FBI volgt zakelijke e-mailfraude (business email compromise, BEC), de overkoepelende categorie die fraude met loonomleiding omvat naast factuurfraude en het zich voordoen als een leidinggevende. In het Internet Crime Report 2025 registreerde het IC3 24.768 BEC-klachten, goed voor ongeveer $3.05 miljard aan verliezen — een stijging ten opzichte van $2.77 miljard het jaar ervoor. Cruciaal is dat 86% van de BEC-verliezen via overschrijving of ACH liep, dezelfde kanalen waarlangs directe stortingen van salarissen lopen, en precies daarom verlopen deze fraudes snel en worden ze zelden teruggevorderd zodra het geld de rekening heeft verlaten.
Fraude met loonomleiding heeft specifiek een geschiedenis van snelle groei zodra criminelen een werkend sjabloon vinden. Een eerder IC3-bericht constateerde dat de gemelde verliezen door fraude met loonomleiding 815% stegen over een periode van 18 maanden, doordat fraudenetwerken beseften dat één succesvolle omleiding een of meerdere volledige looncycli kan doorlopen voordat iemand het merkt — veel efficiënter dan een eenmalige factuurfraude.
Een paar structurele redenen waarom loonadministratie zo'n zacht doelwit is:
- De informatie is al semi-openbaar. Functietitels, afdelingsnamen en organogrammen zijn eenvoudig te vinden op LinkedIn of de website van een bedrijf, waardoor oplichters specifieke, geloofwaardige e-mails kunnen schrijven in plaats van generieke.
- Het verzoek klinkt routinematig. "Werk alstublieft mijn directe storting bij" is een verzoek dat de loonadministratie voortdurend behandelt, dus het wekt niet automatisch achterdocht zoals een verzoek om een overschrijving naar een onbekende leverancier dat wel zou doen.
- Jongere en beter verdienende werknemers worden onevenredig vaak geviseerd. Werknemers die gewend zijn alles via selfservice-portals te regelen, vertrouwen eerder een phishingpagina in portaalstijl, en werknemers met complexere beloning (bonussen, aandelen, meerdere rekeningen) vormen aantrekkelijke, waardevollere doelwitten.
Waarom Dit Cluster Specifiek op de Lijst van 2026 Staat
De Dirty Dozen is geen statische lijst — de IRS herschikt hem elk jaar op basis van wat daadwerkelijk werkt voor fraudeurs, en de editie van dit jaar voegt misbruik van niet-uitgekeerde vermogenswinsten via Formulier 2439 toe naast de gebruikelijke QR-code-phishing en spooktbelastingadviseurs. Dat phishing gericht op loonadministratie in één adem wordt genoemd met die al langer lopende fraudes, is een signaal dat serieus genomen moet worden: het betekent dat de IRS en de financiële instellingen waarmee het samenwerkt dit patroon vaak genoeg zien, en met genoeg geldvolume, om een openbare waarschuwing te rechtvaardigen buiten het belastingseizoen om.
Twee dynamieken versterken elkaar op dit moment. Ten eerste heeft generatieve AI het triviaal gemaakt om een foutloze, typfoutvrije phishingmail te produceren die verwijst naar de naam van een echte manager en een echt intern proces — het soort bericht dat vroeger werd betrapt door te trainen op "let op slechte grammatica" is nu niet meer te onderscheiden van een legitiem bericht. Ten tweede zijn leveranciers van loon- en HR-software de afgelopen jaren daadwerkelijk vaker van platform gewisseld, waardoor een e-mail met de strekking "uw bedrijf is overgestapt op een andere loonadministratieleverancier, verifieer alstublieft opnieuw uw rekening" aannemelijk overkomt in plaats van verdacht. Oplichters verzinnen geen nieuwe leugen — ze rijden mee op een echte trend in hoe bedrijven daadwerkelijk opereren.
De Waarschuwingssignalen Waar Experts Op Wijzen
Beveiligingsonderzoekers die deze fraudes bestuderen, komen steeds terug op dezelfde checklist van drie woorden: urgentie, ongebruikelijke verzoeken en procesveranderingen. Elke communicatie over loonadministratie of HR die een krappe deadline combineert met een verzoek dat uw normale verificatiestap overslaat, verdient een tweede blik, ongeacht hoe legitiem de naam van de afzender lijkt.
Concreet betekent dit dat u de volgende zaken als waarschuwingssignalen moet behandelen:
- Een verzoek tot wijziging van directe storting dat alleen per e-mail binnenkomt, zonder verificatie per telefoon of persoonlijk
- Druk om "vandaag" of "vóór de volgende loonrun" te handelen, vooral buiten uw normale sluitingstijden voor de loonadministratie
- Een verzoek om een bulkexport van belasting- of bankgegevens van werknemers, vooral van iemand die zich beroept op leidinggevende bevoegdheid
- Inlogpagina's voor uw loonportaal die niet overeenkomen met de URL die u normaal zou bookmarken of rechtstreeks zou intypen
Hoe U Uw Bedrijf Beschermt
De oplossing is niet exotisch — het is procesdiscipline, consistent toegepast, zelfs wanneer een verzoek legitiem lijkt.
- Vereis een tweede verificatiekanaal voor elke wijziging van directe storting. Een terugbelverzoek naar een bekend telefoonnummer, of een bevestiging in persoon, sluit het grootste gat: een e-mail-only werkwijze die een phishingpagina volledig kan nabootsen.
- Train werknemers om de drie bovenstaande waarschuwingssignalen te herkennen, niet alleen "klik niet op verdachte links." Generieke phishingtraining bereidt mensen niet voor op een e-mail die eruitziet alsof die van hun eigen HR-afdeling komt.
- Meld vermoedelijke IRS-gerelateerde phishing aan
[email protected]en dien een IC3-klacht in via ic3.gov als er al geld is verplaatst — hoe eerder een bank wordt geïnformeerd, hoe groter de kans om een ACH-overschrijving terug te vorderen voordat deze definitief is verwerkt. - Beperk wie loonwijzigingen kan goedkeuren. Als uw loonsoftware goedkeuringsworkflows of dubbele autorisatie voor wijzigingen van bankgegevens ondersteunt, schakel dit dan in. Eén enkel storingspunt is precies waar deze fraudes op zijn gebouwd om te misbruiken.
- Controleer uw toegangslijst voor de loonadministratie. Voormalige werknemers, oude leveranciersinloggegevens en gedeelde inloggegevens zijn allemaal makkelijkere toegangspunten dan een nieuwe hack — en makkelijker te sluiten dan de meeste mensen verwachten.
Als Het Al Is Gebeurd: De Eerste 72 Uur
Als een salaris is omgeleid of loongegevens al naar een aanvaller zijn verzonden, is snelheid belangrijker dan wat dan ook op deze lijst.
- Bel onmiddellijk de ontvangende en verzendende banken. ACH-overschrijvingen kunnen soms worden teruggeroepen of bevroren binnen een kort tijdsvenster nadat de transactie is verwerkt — maar dat venster wordt gemeten in uren en dagen, niet weken. Wacht niet op een schriftelijk incidentrapport voordat u belt.
- Zet het gecompromitteerde account of de inloggegevens direct op slot. Als een werknemer zijn inloggegevens voor het loonportaal op een nepwebsite heeft ingevoerd, reset dan dat wachtwoord en elk ander account waarvoor hij het hergebruikte, en controleer op ongeautoriseerde regels voor e-mailforwarding — een klassiek teken dat een postvak stilletjes was gecompromitteerd voordat het verzoek voor de loonadministratie werd verstuurd.
- Dien een klacht in bij IC3 en informeer de IRS. Naast
[email protected]moeten bedrijven waarvan werknemersgegevens zijn blootgesteld ook de richtlijnen van de IRS over het melden van datalekken raadplegen, aangezien gestolen burgerservicenummers maanden later kunnen worden gebruikt om frauduleuze aangiften in te dienen, niet alleen direct. - Informeer getroffen werknemers rechtstreeks, niet alleen via hetzelfde kanaal dat mogelijk is gecompromitteerd. Als hun persoonsgegevens zijn blootgesteld, moeten ze mogelijk zelf een fraudewaarschuwing of kredietbevriezing instellen.
- Documenteer alles voor uw boekhouding. Teruggedraaide transacties, vervangende betalingen aan de getroffen werknemer en eventueel teruggevorderde middelen moeten allemaal nauwkeurig worden vastgelegd — een fraude-incident dat niet netjes wordt afgestemd, duikt maanden later vaak weer op als een verwarrende discrepantie.
Houd Uw Financiële Administratie Overal Op Voorbereid
Loonfraude is niet alleen een cyberbeveiligingsprobleem — het wordt op het moment dat het gebeurt meteen ook een boekhoudprobleem. Als een salaris wordt omgeleid, hebt u schone, van tijdstempels voorziene registraties van elke loonrun nodig om precies uit te zoeken wat er is veranderd, wanneer, en wie het heeft goedgekeurd. Beancount.io biedt plain-text accounting dat u een volledig versiebeheerde, controleerbare vastlegging geeft van elke transactie — geen zwarte dozen, geen afhankelijkheid van één leverancier, en geen giswerk over hoe uw boekhouding eruitzag voordat er iets misging. Begin gratis en ontdek waarom ontwikkelaars en financiële professionals overstappen op plain-text accounting.