پرش به محتوای اصلی
Beancount.io Logo

مصالحه ایمیلی کسب‌وکار: کنترل‌های حساب‌های پرداختنی که جلوی کلاهبرداری انتقال وجه را می‌گیرند

زمان مطالعه 9 دقیقهMike ThriftMike Thrift
مصالحه ایمیلی کسب‌وکار: کنترل‌های حساب‌های پرداختنی که جلوی کلاهبرداری انتقال وجه را می‌گیرند

ایمیل دقیقاً همانطور که باید باشد به نظر می‌رسد. از آدرس واقعی مدیر عامل شماست، در یک رشته ایمیل که به یک معامله واقعی در حال انجام اشاره دارد و از مسئول مالی شما می‌خواهد تا پایان روز ۴۷,۰۰۰ دلار به یک تأمین‌کننده حواله کند، زیرا مهلت کم است و "من در جلسات پشت سر هم هستم، لطفاً فقط انجامش دهید." هیچ چیز در آن مشکوک به نظر نمی‌رسد. لحن و فوریت مطابقت دارد. اشتباهات تایپی از بین رفته‌اند – دوران انگلیسی فیشینگ خنده‌دار بد به پایان رسیده است.

بیست دقیقه بعد، پول از دست رفته است و مدیر عامل هرگز آن ایمیل را نفرستاده بود.

این پدیده، "مصالحه ایمیل تجاری" یا BEC نامیده می‌شود و اکنون پرهزینه‌ترین دسته جرایم سایبری است که به اف‌بی‌آی گزارش شده است – بزرگتر از باج‌افزار و نقض داده‌ها. تنها در سال ۲۰۲۵، مرکز شکایت جرایم اینترنتی اف‌بی‌آی تقریباً ۲۵,۰۰۰ شکایت BEC را ثبت کرد که مجموعاً بیش از ۳ میلیارد دلار زیان گزارش شده بود، که نسبت به ۲.۷۷ میلیارد دلار سال قبل افزایش یافته است. طی دهه گذشته، زیان‌های تجمعی گزارش شده BEC از ۱۷ میلیارد دلار فراتر رفته است، که افزایشی بیش از ده برابر از سال ۲۰۱۵ را نشان می‌دهد. و برخلاف کارت اعتباری سرقت شده، یک حواله بانکی جعلی اغلب به محض تسویه شدن برای همیشه از دست رفته است – تقریباً ۸۶% از زیان‌های BEC از طریق حواله بانکی یا ACH انجام می‌شود که هر دو به سرعت تسویه می‌شوند و بازگرداندن آنها پس از ورود وجوه به حساب کلاهبردار و انتقال مجدد، به شدت دشوار است.

کسب و کارهای کوچک و متوسط به طور نامتناسبی در معرض خطر هستند. آنها هر هفته پول واقعی را از طریق حساب‌های پرداختنی مدیریت می‌کنند، اما به ندرت کنترل‌های تأیید چند لایه را که واحد خزانه‌داری شرکت‌های بزرگ مسلم می‌دانند، در اختیار دارند. این شکاف – جریان نقدی واقعی، کنترل‌های ضعیف – دقیقاً همان چیزی است که کلاهبرداران BEC برای سوءاستفاده از آن طراحی شده‌اند.

کلاهبرداری چگونه واقعاً کار می‌کند

BEC واقعاً یک مشکل هک نیست. این یک مشکل اعتماد است و همین باعث می‌شود که در برابر افراد خیرخواه و پرمشغله بسیار مؤثر باشد. سازوکارهای آن معمولاً در یکی از چند الگوی زیر قرار می‌گیرند:

جعل هویت مدیر اجرایی. پیامی که به نظر می‌رسد از سوی بنیانگذار، مدیر عامل (CEO) یا مدیر مالی (CFO) آمده است – گاهی از یک حساب واقعی اما به خطر افتاده، گاهی از یک دامنه جعلی یا مشابه (مانند yourcompany-inc.com به جای yourcompany.com) – به فردی در بخش مالی دستور می‌دهد تا یک حواله بانکی فوری و محرمانه انجام دهد. چارچوب‌بندی فوریت و محرمانه بودن کار خود را می‌کند: آنها دریافت‌کننده را از بررسی با دیگران قبل از اقدام، منع می‌کنند.

جعل هویت فروشنده یا تأمین‌کننده. یک ایمیل که به نظر می‌رسد از سوی یک فروشنده واقعی و موجود است، به تیم حساب‌های پرداختنی شما اطلاع می‌دهد که "بانک ما تغییر کرده است" و دستورالعمل‌های جدید حواله برای پرداخت صورتحساب بعدی را ارائه می‌دهد. این نوع به ویژه خطرناک است زیرا خود صورتحساب اغلب کاملاً مشروع است – مبلغ واقعی، کار واقعی انجام شده – و تنها حساب مقصد جایگزین شده است. تیم شما بدهی را که واقعاً مدیون هستند، فقط به جای اشتباهی پرداخت می‌کند.

تصرف حساب به خطر افتاده. به جای جعل آدرس ایمیل، مهاجم از طریق یک حمله فیشینگ قبلی یا افشای اعتبارنامه، دسترسی واقعی به یک صندوق ایمیل واقعی – از یک فروشنده، یک شریک، گاهی یک کارمند – پیدا می‌کند. از داخل یک رشته ایمیل قانونی و قبلاً مورد اعتماد، آنها یک درخواست پرداخت درج می‌کنند یا مکالمه صورتحساب در حال انجام را تغییر مسیر می‌دهند. از آنجا که ایمیل واقعاً از حساب واقعی سرچشمه می‌گیرد، بررسی‌های فنی احراز هویت ایمیل آن را تشخیص نمی‌دهند؛ فقط یک فرآیند انسانی آن را شناسایی خواهد کرد.

انحراف حقوق و دستمزد. پیامی با جعل هویت یک کارمند از منابع انسانی یا بخش حقوق و دستمزد می‌خواهد تا جزئیات واریز مستقیم را قبل از دوره‌ی بعدی پرداخت حقوق به روز کند، و بی‌سر و صدا یک چک حقوق (یا چندین چک) را به حسابی که کارمند کنترل نمی‌کند، تغییر مسیر می‌دهد.

آنچه همه این موارد را به هم پیوند می‌دهد این است که هیچ یک از آنها نیازی به نفوذ به سیستم‌های شما ندارند. آنها نیاز به پیدا کردن یک نفر، در یک روز پرمشغله، دارند که به یک ایمیل به اندازه‌ی کافی اعتماد کند تا مرحله تأییدی را که در غیر این صورت انجام می‌داد، نادیده بگیرد.

کنترل‌هایی که واقعاً جلوی آن را می‌گیرند

خبر خوب: BEC تقریباً به طور کامل با فرآیند شکست می‌خورد، نه فناوری. یک کسب و کار کوچک نیازی به مرکز عملیات امنیتی ندارد – به یک فهرست کوتاهی از قوانین نیاز دارد که هر بار، بدون استثنا برای "اما این یکی فوری و مشروع به نظر می‌رسید"، رعایت شوند.

۱. تأیید با تماس تلفنی برای هرگونه تغییر در جزئیات پرداخت

این باارزش‌ترین کنترلی است که می‌توانید اجرا کنید و چیزی جز انضباط هزینه ندارد. هر درخواستی برای تغییر حساب بانکی فروشنده، دستورالعمل‌های حواله یا اطلاعات تماس برای پرداخت – مهم نیست چگونه به دست شما برسد، مهم نیست به نظر می‌رسد از طرف چه کسی باشد – باید قبل از اقدام، با تلفن تأیید شود. مهم‌تر اینکه، این تماس برگشتی باید با شماره تلفنی باشد که از قبل در سوابق فروشنده شما ثبت شده است، هرگز شماره‌ای که در ایمیل یا پیامک درخواست داده شده نیست. اگر تنها راه "تأیید" تغییر، پاسخ به همان رشته ایمیل یا تماس با شماره در امضا باشد، شما هیچ چیز را تأیید نکرده‌اید – شما فقط از کلاهبردار خواسته‌اید خودش را تأیید کند.

۲. تأیید دوگانه برای پرداخت‌های خروجی بالاتر از یک آستانه مشخص

هیچ شخص واحدی – صرف نظر از عنوان شغلی – نباید بتواند به طور یک‌جانبه یک حواله بانکی را بالاتر از مبلغ دلاری تعیین شده شروع و تأیید کند. یک جفت چشم دوم و مستقل بر جزئیات پرداخت قبل از انتشار، تقریباً همیشه الگوی کلاهبرداری را شناسایی می‌کند، زیرا بازبین دوم تحت همان فوریت ساختگی که فرد دریافت‌کننده درخواست اصلی بود، عمل نمی‌کند. آستانه را به اندازه کافی پایین تعیین کنید تا برای اندازه کسب و کار شما اهمیت داشته باشد؛ یک حواله ۴۷,۰۰۰ دلاری دقیقاً همان نوع مبلغ متوسط و معقول به نظر می‌رسد که کلاهبرداران BEC ترجیح می‌دهند، زیرا به راحتی و بدون ایجاد بررسی‌های اضافی از سوی بانک تسویه می‌شود.

۳. فوریت و محرمانگی را به عنوان نشانه‌های هشدار تلقی کنید، نه دستورالعمل

"این کار را بی‌سروصدا انجام بده"، "کسی دیگر را در جریان نگذار"، "قبل از پروازم باید این کار انجام شود" – این عبارات در مکاتبات تجاری قانونی نیز وجود دارند، و دقیقاً به همین دلیل است که کلاهبرداران به آن‌ها تکیه می‌کنند. تیم خود را آموزش دهید تا فشار برای دور زدن فرآیند عادی را دلیلی برای کاهش سرعت و تأیید مجدد بدانند، نه دلیلی برای سرعت بخشیدن. یک مدیر قانونی که واقعاً عجله دارد، از اینکه قبل از ارسال حواله بانکی، آن را تلفنی تأیید کرده‌اید، ناراحت نخواهد شد.

۴. تغییرات پرونده اصلی تامین‌کننده را قفل کنید

تغییرات در سوابق پرداخت تامین‌کننده شما – حساب بانکی جدید، آدرس پرداخت جدید، تماس اصلی جدید – سزاوار همان دقت و بررسی هستند که خود پرداخت‌ها. برای هر ویرایش در پرونده اصلی تامین‌کننده، تأییدکننده دومی را الزامی کنید و یک دوره انتظار کوتاه را بین زمان ثبت تغییر و زمان اعمال آن برای چرخه پرداخت بعدی در نظر بگیرید تا بازبین دوم فرصت داشته باشد تا اشتباهی را شناسایی کند.

۵. به دامنه دقت کنید، نه فقط به نام

تیم خود را آموزش دهید تا در هر چیزی که مربوط به پول است، دامنه واقعی ارسال‌کننده را بررسی کنند، نه فقط نام نمایشی (که جعل آن بسیار آسان است). پیامی از "جان اسمیت، مدیرعامل" ارزش بررسی مجدد را دارد اگر آدرس اصلی [email protected] باشد به جای [email protected]. از نظر فنی، اطمینان حاصل کنید که دامنه خودتان SPF، DKIM و DMARC را پیکربندی کرده است – این کار جلوی جعل هویت شما را نمی‌گیرد، اما از کلاهبرداری مهاجمان با جعل موفقیت‌آمیز دامنه شما برای فریب دادن تامین‌کنندگان و مشتریان خودتان جلوگیری می‌کند.

۶. فرهنگی بسازید که "هر جا پول جابه‌جا می‌شود، تأیید می‌شود" — و آن را آسان کنید

کنترل‌های فوق تنها در صورتی کار می‌کنند که افراد تحت فشار واقعاً آن‌ها را رعایت کنند، به این معنی که مرحله تأیید باید سریع و عادی باشد، نه یک انحراف آزاردهنده. یک لیست تماس تامین‌کننده به‌روز و با دسترسی آسان، همراه با شماره تلفن‌های تأیید شده، نگه دارید. مرحله تماس برگشتی را به بخشی عادی و مورد انتظار از گردش کار پرداخت تبدیل کنید، به جای چیزی که شبیه متهم کردن یک همکار به کلاهبرداری است. کسب‌وکارهایی که بیشترین ضربه را می‌خورند معمولاً آن‌هایی هستند که فرآیندشان به صورت کاغذی وجود داشته اما هیچ‌کس در تنها باری که اهمیت داشت، آن را رعایت نکرده است.

اگر قبلاً اتفاق افتاده باشد، چه باید کرد

اگر یک انتقال کلاهبردارانه انجام شده است، سرعت تنها اهرمی است که برای شما باقی مانده است. فوراً با بخش مبارزه با کلاهبرداری بانک خود تماس بگیرید و درخواست بازپس‌گیری یا توقف انتقال را بدهید — بانک‌ها گاهی می‌توانند وجوهی را که هنوز به طور کامل تسویه نشده‌اند یا از طریق موسسه دریافت‌کننده پاک نشده‌اند، رهگیری کنند، اما فقط در یک پنجره زمانی محدود. در اسرع وقت شکایتی را در مرکز شکایات جرایم اینترنتی FBI (IC3.gov) ثبت کنید؛ تیم بازیابی دارایی IC3 در برخی موارد، با اطلاع‌رسانی سریع، به مسدود کردن و بازیابی وجوه کمک کرده است. هر ساعت مهم است — هرچه گزارش زودتر باشد، شانس رهگیری پول قبل از انتقال مجدد آن، بیشتر است.

دفتر کل خود را به یک ابزار کنترل تبدیل کنید، نه فقط یک سابقه

هر یک از این کنترل‌ها به توانایی پاسخگویی سریع به سؤالات اساسی بستگی دارد: چه کسی این پرداخت را تأیید کرده است، جزئیات بانکی تامین‌کننده قبل از "تغییر" چه بوده، و آیا این تراکنش با الگویی که قبلاً پرداخت کرده‌ایم مطابقت دارد. این کار زمانی که سوابق شما ترکیبی از صادرات بانکی، صفحات گسترده و تأییدیه‌های نیمه‌فراموش‌شده است، بسیار دشوارتر است – و زمانی که هر تراکنش در یک مکان قابل حسابرسی و با کنترل نسخه قرار دارد، بسیار آسان‌تر.

Beancount.io تاریخچه کامل پرداخت شما را در یک دفتر کل متنی ساده با تاریخچه تغییرات کامل نگهداری می‌کند، بنابراین تأیید سابقه پرداخت واقعی یک تامین‌کننده – به جای اعتماد به هر ایمیلی که تازه رسیده است – ثانیه‌ها طول می‌کشد، نه گشتن در صورت‌حساب‌های قدیمی. رایگان شروع کنید و فرآیند حساب‌های پرداختنی خود را با سابقه مستنداتی که کشف کلاهبرداری BEC را آسان و پنهان کردن آن را دشوار می‌کند، تجهیز نمایید.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 10 دقیقه

پرداخت‌های ACH در مقابل حواله‌های بانکی و چک‌ها: کدام برای کسب‌وکار شما مناسب است؟

مقایسه‌ای کاربردی از پرداخت‌های ACH، حواله‌های بانکی و چک‌های کاغذی برای…

payments
small-business
زمان مطالعه 7 دقیقه

بازگشت شستشوی چک: چگونه از حساب‌های پرداختنی کسب‌وکار کوچک خود در برابر کلاهبرداری سرقت از پست محافظت کنید

ضررهای ناشی از کلاهبرداری چک در سال ۲۰۲۳ به حدود ۲۱ میلیارد دلار رسید و سرقت از…

fraud-prevention
accounts-payable
زمان مطالعه 6 دقیقه

فاکتورهای جعلی ساخته‌شده با هوش مصنوعی تیم‌های حساب‌های پرداختنی را فریب می‌دهند — این‌طور جلوی آن‌ها را بگیرید

هوش مصنوعی مولد، جعل هویت تأمین‌کنندگان را ارزان کرده است: 76% از سازمان‌ها در…

fraud-prevention
fraud-detection
زمان مطالعه 8 دقیقه

چگونه از کلاهبرداری فاکتورهای دیپ‌فیک جلوگیری کنیم: راهنمای پیشگیری از حساب‌های پرداختنی و دریافتنی برای کسب‌وکارهای کوچک

کلاهبرداری دیپ‌فیک در یک تماس ویدیویی جعلی ۲۵.۶ میلیون دلار از شرکت آروپ گرفت و…

fraud-prevention
accounts-payable
زمان مطالعه 7 دقیقه

بیمه سایبری برای کسب‌وکارهای کوچک: شکاف‌های پوششی که صاحبان کسب‌وکار را غافلگیر می‌کند

تنها ۳۸٪ از کسب‌وکارهای کوچک بیمه سایبری دارند، ۴۴٪ از بیمه‌شدگان کم‌بیمه…

small-business
insurance