ایمیل دقیقاً همانطور که باید باشد به نظر میرسد. از آدرس واقعی مدیر عامل شماست، در یک رشته ایمیل که به یک معامله واقعی در حال انجام اشاره دارد و از مسئول مالی شما میخواهد تا پایان روز ۴۷,۰۰۰ دلار به یک تأمینکننده حواله کند، زیرا مهلت کم است و "من در جلسات پشت سر هم هستم، لطفاً فقط انجامش دهید." هیچ چیز در آن مشکوک به نظر نمیرسد. لحن و فوریت مطابقت دارد. اشتباهات تایپی از بین رفتهاند – دوران انگلیسی فیشینگ خندهدار بد به پایان رسیده است.
بیست دقیقه بعد، پول از دست رفته است و مدیر عامل هرگز آن ایمیل را نفرستاده بود.
این پدیده، "مصالحه ایمیل تجاری" یا BEC نامیده میشود و اکنون پرهزینهترین دسته جرایم سایبری است که به افبیآی گزارش شده است – بزرگتر از باجافزار و نقض دادهها. تنها در سال ۲۰۲۵، مرکز شکایت جرایم اینترنتی افبیآی تقریباً ۲۵,۰۰۰ شکایت BEC را ثبت کرد که مجموعاً بیش از ۳ میلیارد دلار زیان گزارش شده بود، که نسبت به ۲.۷۷ میلیارد دلار سال قبل افزایش یافته است. طی دهه گذشته، زیانهای تجمعی گزارش شده BEC از ۱۷ میلیارد دلار فراتر رفته است، که افزایشی بیش از ده برابر از سال ۲۰۱۵ را نشان میدهد. و برخلاف کارت اعتباری سرقت شده، یک حواله بانکی جعلی اغلب به محض تسویه شدن برای همیشه از دست رفته است – تقریباً ۸۶% از زیانهای BEC از طریق حواله بانکی یا ACH انجام میشود که هر دو به سرعت تسویه میشوند و بازگرداندن آنها پس از ورود وجوه به حساب کلاهبردار و انتقال مجدد، به شدت دشوار است.
کسب و کارهای کوچک و متوسط به طور نامتناسبی در معرض خطر هستند. آنها هر هفته پول واقعی را از طریق حسابهای پرداختنی مدیریت میکنند، اما به ندرت کنترلهای تأیید چند لایه را که واحد خزانهداری شرکتهای بزرگ مسلم میدانند، در اختیار دارند. این شکاف – جریان نقدی واقعی، کنترلهای ضعیف – دقیقاً همان چیزی است که کلاهبرداران BEC برای سوءاستفاده از آن طراحی شدهاند.
کلاهبرداری چگونه واقعاً کار میکند
BEC واقعاً یک مشکل هک نیست. این یک مشکل اعتماد است و همین باعث میشود که در برابر افراد خیرخواه و پرمشغله بسیار مؤثر باشد. سازوکارهای آن معمولاً در یکی از چند الگوی زیر قرار میگیرند:
جعل هویت مدیر اجرایی. پیامی که به نظر میرسد از سوی بنیانگذار، مدیر عامل (CEO) یا مدیر مالی (CFO) آمده است – گاهی از یک حساب واقعی اما به خطر افتاده، گاهی از یک دامنه جعلی یا مشابه (مانند yourcompany-inc.com به جای yourcompany.com) – به فردی در بخش مالی دستور میدهد تا یک حواله بانکی فوری و محرمانه انجام دهد. چارچوببندی فوریت و محرمانه بودن کار خود را میکند: آنها دریافتکننده را از بررسی با دیگران قبل از اقدام، منع میکنند.
جعل هویت فروشنده یا تأمینکننده. یک ایمیل که به نظر میرسد از سوی یک فروشنده واقعی و موجود است، به تیم حسابهای پرداختنی شما اطلاع میدهد که "بانک ما تغییر کرده است" و دستورالعملهای جدید حواله برای پرداخت صورتحساب بعدی را ارائه میدهد. این نوع به ویژه خطرناک است زیرا خود صورتحساب اغلب کاملاً مشروع است – مبلغ واقعی، کار واقعی انجام شده – و تنها حساب مقصد جایگزین شده است. تیم شما بدهی را که واقعاً مدیون هستند، فقط به جای اشتباهی پرداخت میکند.
تصرف حساب به خطر افتاده. به جای جعل آدرس ایمیل، مهاجم از طریق یک حمله فیشینگ قبلی یا افشای اعتبارنامه، دسترسی واقعی به یک صندوق ایمیل واقعی – از یک فروشنده، یک شریک، گاهی یک کارمند – پیدا میکند. از داخل یک رشته ایمیل قانونی و قبلاً مورد اعتماد، آنها یک درخواست پرداخت درج میکنند یا مکالمه صورتحساب در حال انجام را تغییر مسیر میدهند. از آنجا که ایمیل واقعاً از حساب واقعی سرچشمه میگیرد، بررسیهای فنی احراز هویت ایمیل آن را تشخیص نمیدهند؛ فقط یک فرآیند انسانی آن را شناسایی خواهد کرد.
انحراف حقوق و دستمزد. پیامی با جعل هویت یک کارمند از منابع انسانی یا بخش حقوق و دستمزد میخواهد تا جزئیات واریز مستقیم را قبل از دورهی بعدی پرداخت حقوق به روز کند، و بیسر و صدا یک چک حقوق (یا چندین چک) را به حسابی که کارمند کنترل نمیکند، تغییر مسیر میدهد.
آنچه همه این موارد را به هم پیوند میدهد این است که هیچ یک از آنها نیازی به نفوذ به سیستمهای شما ندارند. آنها نیاز به پیدا کردن یک نفر، در یک روز پرمشغله، دارند که به یک ایمیل به اندازهی کافی اعتماد کند تا مرحله تأییدی را که در غیر این صورت انجام میداد، نادیده بگیرد.
کنترلهایی که واقعاً جلوی آن را میگیرند
خبر خوب: BEC تقریباً به طور کامل با فرآیند شکست میخورد، نه فناوری. یک کسب و کار کوچک نیازی به مرکز عملیات امنیتی ندارد – به یک فهرست کوتاهی از قوانین نیاز دارد که هر بار، بدون استثنا برای "اما این یکی فوری و مشروع به نظر میرسید"، رعایت شوند.
۱. تأیید با تماس تلفنی برای هرگونه تغییر در جزئیات پرداخت
این باارزشترین کنترلی است که میتوانید اجرا کنید و چیزی جز انضباط هزینه ندارد. هر درخواستی برای تغییر حساب بانکی فروشنده، دستورالعملهای حواله یا اطلاعات تماس برای پرداخت – مهم نیست چگونه به دست شما برسد، مهم نیست به نظر میرسد از طرف چه کسی باشد – باید قبل از اقدام، با تلفن تأیید شود. مهمتر اینکه، این تماس برگشتی باید با شماره تلفنی باشد که از قبل در سوابق فروشنده شما ثبت شده است، هرگز شمارهای که در ایمیل یا پیامک درخواست داده شده نیست. اگر تنها راه "تأیید" تغییر، پاسخ به همان رشته ایمیل یا تماس با شماره در امضا باشد، شما هیچ چیز را تأیید نکردهاید – شما فقط از کلاهبردار خواستهاید خودش را تأیید کند.
۲. تأیید دوگانه برای پرداختهای خروجی بالاتر از یک آستانه مشخص
هیچ شخص واحدی – صرف نظر از عنوان شغلی – نباید بتواند به طور یکجانبه یک حواله بانکی را بالاتر از مبلغ دلاری تعیین شده شروع و تأیید کند. یک جفت چشم دوم و مستقل بر جزئیات پرداخت قبل از انتشار، تقریباً همیشه الگوی کلاهبرداری را شناسایی میکند، زیرا بازبین دوم تحت همان فوریت ساختگی که فرد دریافتکننده درخواست اصلی بود، عمل نمیکند. آستانه را به اندازه کافی پایین تعیین کنید تا برای اندازه کسب و کار شما اهمیت داشته باشد؛ یک حواله ۴۷,۰۰۰ دلاری دقیقاً همان نوع مبلغ متوسط و معقول به نظر میرسد که کلاهبرداران BEC ترجیح میدهند، زیرا به راحتی و بدون ایجاد بررسیهای اضافی از سوی بانک تسویه میشود.
۳. فوریت و محرمانگی را به عنوان نشانههای هشدار تلقی کنید، نه دستورالعمل
"این کار را بیسروصدا انجام بده"، "کسی دیگر را در جریان نگذار"، "قبل از پروازم باید این کار انجام شود" – این عبارات در مکاتبات تجاری قانونی نیز وجود دارند، و دقیقاً به همین دلیل است که کلاهبرداران به آنها تکیه میکنند. تیم خود را آموزش دهید تا فشار برای دور زدن فرآیند عادی را دلیلی برای کاهش سرعت و تأیید مجدد بدانند، نه دلیلی برای سرعت بخشیدن. یک مدیر قانونی که واقعاً عجله دارد، از اینکه قبل از ارسال حواله بانکی، آن را تلفنی تأیید کردهاید، ناراحت نخواهد شد.
۴. تغییرات پرونده اصلی تامینکننده را قفل کنید
تغییرات در سوابق پرداخت تامینکننده شما – حساب بانکی جدید، آدرس پرداخت جدید، تماس اصلی جدید – سزاوار همان دقت و بررسی هستند که خود پرداختها. برای هر ویرایش در پرونده اصلی تامینکننده، تأییدکننده دومی را الزامی کنید و یک دوره انتظار کوتاه را بین زمان ثبت تغییر و زمان اعمال آن برای چرخه پرداخت بعدی در نظر بگیرید تا بازبین دوم فرصت داشته باشد تا اشتباهی را شناسایی کند.
۵. به دامنه دقت کنید، نه فقط به نام
تیم خود را آموزش دهید تا در هر چیزی که مربوط به پول است، دامنه واقعی ارسالکننده را بررسی کنند، نه فقط نام نمایشی (که جعل آن بسیار آسان است). پیامی از "جان اسمیت، مدیرعامل" ارزش بررسی مجدد را دارد اگر آدرس اصلی [email protected] باشد به جای [email protected]. از نظر فنی، اطمینان حاصل کنید که دامنه خودتان SPF، DKIM و DMARC را پیکربندی کرده است – این کار جلوی جعل هویت شما را نمیگیرد، اما از کلاهبرداری مهاجمان با جعل موفقیتآمیز دامنه شما برای فریب دادن تامینکنندگان و مشتریان خودتان جلوگیری میکند.
۶. فرهنگی بسازید که "هر جا پول جابهجا میشود، تأیید میشود" — و آن را آسان کنید
کنترلهای فوق تنها در صورتی کار میکنند که افراد تحت فشار واقعاً آنها را رعایت کنند، به این معنی که مرحله تأیید باید سریع و عادی باشد، نه یک انحراف آزاردهنده. یک لیست تماس تامینکننده بهروز و با دسترسی آسان، همراه با شماره تلفنهای تأیید شده، نگه دارید. مرحله تماس برگشتی را به بخشی عادی و مورد انتظار از گردش کار پرداخت تبدیل کنید، به جای چیزی که شبیه متهم کردن یک همکار به کلاهبرداری است. کسبوکارهایی که بیشترین ضربه را میخورند معمولاً آنهایی هستند که فرآیندشان به صورت کاغذی وجود داشته اما هیچکس در تنها باری که اهمیت داشت، آن را رعایت نکرده است.
اگر قبلاً اتفاق افتاده باشد، چه باید کرد
اگر یک انتقال کلاهبردارانه انجام شده است، سرعت تنها اهرمی است که برای شما باقی مانده است. فوراً با بخش مبارزه با کلاهبرداری بانک خود تماس بگیرید و درخواست بازپسگیری یا توقف انتقال را بدهید — بانکها گاهی میتوانند وجوهی را که هنوز به طور کامل تسویه نشدهاند یا از طریق موسسه دریافتکننده پاک نشدهاند، رهگیری کنند، اما فقط در یک پنجره زمانی محدود. در اسرع وقت شکایتی را در مرکز شکایات جرایم اینترنتی FBI (IC3.gov) ثبت کنید؛ تیم بازیابی دارایی IC3 در برخی موارد، با اطلاعرسانی سریع، به مسدود کردن و بازیابی وجوه کمک کرده است. هر ساعت مهم است — هرچه گزارش زودتر باشد، شانس رهگیری پول قبل از انتقال مجدد آن، بیشتر است.
دفتر کل خود را به یک ابزار کنترل تبدیل کنید، نه فقط یک سابقه
هر یک از این کنترلها به توانایی پاسخگویی سریع به سؤالات اساسی بستگی دارد: چه کسی این پرداخت را تأیید کرده است، جزئیات بانکی تامینکننده قبل از "تغییر" چه بوده، و آیا این تراکنش با الگویی که قبلاً پرداخت کردهایم مطابقت دارد. این کار زمانی که سوابق شما ترکیبی از صادرات بانکی، صفحات گسترده و تأییدیههای نیمهفراموششده است، بسیار دشوارتر است – و زمانی که هر تراکنش در یک مکان قابل حسابرسی و با کنترل نسخه قرار دارد، بسیار آسانتر.
Beancount.io تاریخچه کامل پرداخت شما را در یک دفتر کل متنی ساده با تاریخچه تغییرات کامل نگهداری میکند، بنابراین تأیید سابقه پرداخت واقعی یک تامینکننده – به جای اعتماد به هر ایمیلی که تازه رسیده است – ثانیهها طول میکشد، نه گشتن در صورتحسابهای قدیمی. رایگان شروع کنید و فرآیند حسابهای پرداختنی خود را با سابقه مستنداتی که کشف کلاهبرداری BEC را آسان و پنهان کردن آن را دشوار میکند، تجهیز نمایید.