Vendor Email Compromise (VEC)

Vendor Email Compromise (VEC) is een aanvalstype waarbij legitieme e-mailaccounts van leveranciers, dienstverleners of partners worden misbruikt om frauduleuze communicatie in lopende bedrijfsprocessen te injecteren. De berichten ogen geloofwaardig omdat ze uit echte zakelijke relaties komen – vaak gaat het om factuurfraude, gewijzigde bankgegevens of het gericht opvragen van gevoelige informatie.

De aanval begint doorgaans met de compromittering van een echt account bij de leverancier, bijvoorbeeld via phishing. De aanvallers observeren vervolgens de communicatie, leren processen, contacten en factureringscycli kennen en grijpen op het juiste moment in. VEC is zo een bijzondere vorm van business email compromise: de misleiding verloopt niet via vervalste maar via echte, overgenomen afzenders – klassieke controles op afzenderauthenticiteit lopen daarom vast.

Bescherming vereist gedragsgebaseerde analyse van communicatiepatronen, vastgelegde verificatieprocessen voor stamdatawijzigingen (zoals terugbellen via bekende kanalen) en transparantie over risicovolle leveranciersrelaties. Voor inkoop-, finance- en supplychainprocessen is VEC een van de meest relevante e-mailrisico's.