پرش به محتوای اصلی
Beancount.io Logo

سوءاستفاده از ایمیل تجاری (BEC) سال گذشته بیش از ۳ میلیارد دلار برای کسب‌وکارهای کوچک هزینه داشت: کنترل‌های تأیید پرداختی که FBI می‌گوید واقعاً کلاهبرداری حواله را متوقف می‌کند

منتشر شده زمان مطالعه 11 دقیقهMike ThriftMike Thrift
سوءاستفاده از ایمیل تجاری (BEC) سال گذشته بیش از ۳ میلیارد دلار برای کسب‌وکارهای کوچک هزینه داشت: کنترل‌های تأیید پرداختی که FBI می‌گوید واقعاً کلاهبرداری حواله را متوقف می‌کند

شما ایمیلی از معتبرترین فروشنده خود دریافت می‌کنید: آنها جزئیات بانکی خود را به‌روزرسانی کرده‌اند، لطفاً فاکتور ۴۲,۰۰۰ دلاری بعدی را به حساب جدید واریز کنید. لوگو درست است، رشته ایمیل آشناست، لحن مال خودشان است و درخواست هم فوری است. شما مشخصات فروشنده را به‌روزرسانی می‌کنید، حواله را تأیید و ارسال می‌کنید. چند روز بعد، فروشنده واقعی تماس می‌گیرد و می‌پرسد پولشان کجاست. حسابی که به آن حواله کردید متعلق به جنایتکاری بود که هفته‌ها بود بی‌سروصدا ایمیل‌های فروشنده شما را به‌صورت خودکار به خودش ارجاع می‌داد.

این سناریو سوءاستفاده از ایمیل تجاری (BEC) است و FBI تنها در سال گذشته بیش از ۳ میلیارد دلار ضرر مستقیم را به آن نسبت می‌دهد — بخشی از کلاهبرداری که طبق محاسبات فدرال رزرو در دهه گذشته از ۵۵ میلیارد دلار فراتر رفته است. BEC به معنای کلاسیک یک هک فنی نیست؛ بلکه یک فریب پرداختی است که دقیقاً از همان لحظه‌ای که کسب‌وکار کوچک بیشترین آسیب‌پذیری را دارد بهره‌برداری می‌کند: وقتی فردی که می‌تواند پول جابه‌جا کند به یک ایمیل اعتماد می‌کند.

کسب‌وکارهای کوچک و متوسط به‌طور نامتناسبی آسیب می‌بینند، نه به این دلیل که جنایتکاران آن‌ها را ترجیح می‌دهند، بلکه به این دلیل که کنترل‌هایی که BEC را متوقف می‌کنند — تأیید تماس مجدد، تأیید دونفره و انضباط در مدیریت مشخصات فروشنده — مواردی هستند که تیم‌های چابک اغلب از آن‌ها صرف‌نظر می‌کنند.

BEC واقعاً چگونه کار می‌کند

مرکز شکایات جرایم اینترنتی FBI (IC3) BEC را به‌عنوان یک مقوله جداگانه در کنار به خطر افتادن حساب ایمیل (EAC) پیگیری می‌کند. مکانیزم آن‌ها یکسان است:

۱. نفوذ یا جعل هویت. فرد خاطی از طریق فیشینگ، پر کردن خودکار اطلاعات یا قوانین تغییر مسیر ایمیل‌ها یا با ثبت دامنه‌ای شبیه به دامنه واقعی که تنها یک کاراکتر با آن تفاوت دارد، به یک حساب ایمیل معتبر دسترسی پیدا می‌کند. پس از ورود، ایمیل‌ها را می‌خوانند تا ریتم پرداخت‌ها، نوع تأییدیه‌ها و فرد مجاز به تأیید حواله‌ها را بیاموزند. ۲. دستکاری در پرداخت. در یک تراکنش واقعی — صورتحساب فروشنده، فایل حقوق، تسویه معاملات ملکی — مداخله کرده و دستورالعمل‌های پرداخت خود را جایگزین می‌کنند. ایمیل از یک آدرس معتبر یا آدرسی بسیار مشابه آن ارسال می‌شود و معمولاً حس فوریت ایجاد می‌کند: «در حال بستن حساب‌های خود هستیم، لطفاً از امروز به‌بعد از حساب جدید استفاده کنید.» ۳. انحراف حواله بانکی یا ساتنا. پول از طریق حواله به حسابی واریز می‌شود که در دسترس فرد مهاجم است و اغلب در بانکی متفاوت از بانکی است که فروشنده معمولاً از آن استفاده می‌کند. تا زمانی که فروشنده متوجه شود، پول از چندین حساب عبور کرده است.

FBI پنج نوع رایجی را که کسب‌وکارهای کوچک با آن‌ها مواجه می‌شوند برجسته می‌کند:

  • سوءاستفاده از ایمیل فروشنده: به حساب تأمین‌کننده نفوذ می‌شود و «فروشنده» دستورات به‌روزرسانی حواله ارسال می‌کند.
  • جعل هویت مدیرعامل: مدیر یا مقام ارشد از بخش مالی می‌خواهد برای یک معامله محرمانه حواله‌ای را واریز کند. همکاران مالی بدون چون‌وچرا از مدیر اطاعت می‌کنند.
  • انحراف حقوق: منابع انسانی ایمیلی دریافت می‌کند که به‌نظر می‌رسد از سمت کارمندی برای به‌روزرسانی اطلاعات واریز حقوق ارسال شده است. حقوق بعدی به حساب فرد مهاجم واریز می‌شود.
  • کلاهبرداری حواله املاک: خریدار یا مشاور املاک دستورالعمل‌های تغییر حساب برای خرید ملک دریافت می‌کند — که اغلب بزرگ‌ترین حواله‌ای است که یک کسب‌وکار کوچک انجام می‌دهد.
  • سرقت اطلاعات + BEC: فرد خاطی ابتدا فرم‌های مالیاتی W-2 کارمندان یا اطلاعات پرداخت فروشنده را می‌دزدد و بعد از آن برای کلاهبرداری‌های بعدی استفاده می‌کند.

زیان اخیر ۵۴۵,۰۰۰ دلاری یک شهرک در کارولینای جنوبی بر اثر BEC شهرداری — یک حواله به فروشنده‌ای که هویتش سرقت شده بود — نشان می‌دهد که حتی نهادهای عمومی با امکانات رسمی خرید نیز وقتی تأیید هویت را ساده می‌گیرند، آسیب‌پذیرند.

چرا کسب‌وکارهای کوچک بیشترین ضرر را در هر مورد متحمل می‌شوند

زیان‌های BEC به‌طور یکسان توزیع نشده است. FBI و آزمایشگاه تحقیقات نیروی هوایی هر دو اشاره کرده‌اند که سازمان‌های کوچک و متوسط با منابع IT محدود، آسیب‌پذیرترین هستند. دلایل این موضوع عملیاتی است، نه فنی:

  • کسی که به ایمیل فروشنده پاسخ می‌دهد اغلب همان کسی است که پرداخت را تأیید می‌کند، بنابراین چشم‌دوم نظارتی وجود ندارد.
  • مشخصات فروشنده بدون تماس تأییدی به‌روزرسانی می‌شود، چون برای تماس گرفتن وقت نیست.
  • تغییرات بانکی و حقوقی از طریق ایمیل دریافت و در همان روز پردازش می‌شود. دقیقاً همان ویژگی چابکی که BEC از آن سوءاستفاده می‌کند.
  • احراز هویت دومرحله‌ای بر روی ایمیل فعال نیست، بنابراین یک رمز عبور فیش‌شده به فرد خاطی دسترسی دائم و امکان تنظیم قوانین تغییر مسیر برای دریافت کپی تمام ایمیل‌های آینده را می‌دهد.

میانه ضرر BEC گزارش‌شده به IC3 بسیار بالاتر از سایر جرایم سایبری است، چون BEC هدفش خود پرداخت است نه زیرساخت. یک حواله موفق می‌تواند بیش از سود یک سال یک کسب‌وکار کوچک باشد و نرخ بازیابی پول پس از ۲۴ ساعت اول به‌شدت کاهش می‌یابد.

کنترل‌هایی که FBI می‌گوید واقعاً جواب می‌دهند

FBI، مدل طبقه‌بندی کلاهبرداری فدرال رزرو و راهنمای این اداره، همگی بر مجموعه‌ای از کنترل‌های یکسان تأکید دارند. هیچ‌کدام به فناوری پرهزینه نیاز ندارند. همه آن‌ها به انضباط در لحظه پرداخت نیاز دارند.

۱. هرگونه تغییر در اطلاعات پرداخت را خارج از ایمیل تأیید کنید

این مؤثرترین کنترل تکی است و اغلب نادیده گرفته می‌شود.

وقتی ایمیلی درخواست تغییر در نحوه ارسال پول می‌دهد — شماره حساب جدید، بانک جدید، مشخصات جدید حواله جدید — به آن ایمیل پاسخ ندهید. با شماره‌ای که از قبل دارید تماس بگیرید، نه شماره‌ای که در ایمیل ذکر شده است، و با فردی که می‌شناسید صحبت کرده و تغییر را تأیید کنید. برای تغییرات پرریسک، هم تماس تلفنی و هم تأیید دوم حضوری یا از طریق کانالی دیگر الزامی کنید.

تأیید را ثبت کنید: چه کسی با چه کسی و در چه ساعتی با چه شماره‌ای تماس گرفته و چه چیزی تأیید شده است. این یادداشت همان مسیر حسابرسی شما در صورت ادعای عدم دریافت پول از سوی طرف مقابل است.

برای مشخصات فروشنده، سه فیلد اضافه و اعمال کنید:

  • مجوز «تأیید شده» که فقط بعد از برقراری تماس و با ذکر تاریخ و حروف اول نام تأییدکننده ست می‌شود.
  • دوره توقف برای حساب‌های جدید یا تغییر یافته — ۲۴ تا ۴۸ ساعت قبل از پرداخت اول.
  • ممنوعیت به‌روزرسانی اطلاعات بانکی فقط از طریق ایمیل — برای هر تغییری نیاز به فرم امضا شده و تأیید تماسی است، بدون استثنا.

۲. درخواست‌دهنده را از تأییدکننده جدا کنید

هیچ‌کس نباید بتواند به‌تنهایی فروشنده ثبت کند و تغییر بانک و پرداخت آن را تأیید کند. حتی در یک تیم سه نفره هم می‌توانید وظایف را از هم منفک کنید:

  • شخص الف (معمولاً مالک یا مدیر عملیات) رابطه فروشنده را مجاز می‌کند.
  • شخص ب (حسابدار) فروشنده و پرداخت را ثبت می‌کند، اما نمی‌تواند تأیید مبالغ بالای سقف را داشته باشد.
  • شخص ج (مالک یا مدیر دوم) تأییدات حواله یا تغییرات حقوق بالای آن سقف را بر عهده می‌گیرد.

در بسیاری از سیستم‌های حسابداری، این یک تنظیمات گردش کار است، نه یک موضوع منابع انسانی. آستانه‌های تأیید را برای دسته‌های ساتنا و حواله فعال کنید و برای هر تغییری در مشخصات فروشنده هشدار تنظیم کنید. اگر بانک شما از تأیید دو امضایی برای حواله‌ها پشتیبانی می‌کند — جایی که یک کاربر حواله ایجاد و کاربر دوم آن را آزاد می‌کند — آن را فعال کنید، حتی اگر پنج دقیقه به فرآیند اضافه کند.

۳. ایمیل را تقویت کنید — دروازه پرداخت

چون BEC در ایمیل ساکن است، سلامت ایمیل هم به‌اندازه سلامت پرداخت اهمیت دارد.

  • برای همه حساب‌های ایمیل، به‌ویژه مالی، منابع انسانی و مدیرعامل، احراز هویت دومرحله‌ای الزامی کنید.
  • بستن امکان انتقال خودکار ایمیل‌ها به ایمیل بیرونی. توصیه سازمان FBI به‌صراحت به قوانین بازبانی به‌عنوان مکانیزم پایداری اشاره دارد — فرد مهاجم قانونی تنظیم می‌کند از همه ایمیل‌های بعدی کپی بگیرد و سپس اعلان ساخت قانون حذف شود.
  • به‌عنوان ایمیل‌های خارجی را علامت بزنید. سیستم ایمیل خود را تنظیم کنید تا هر ایمیلی که از خارج از سازمان شما می‌آید را برچسب گذاری کرده و هنگام طبقه‌بندی و اعلان هویت جعلی مقصر را هشدار دهد.
  • به‌صورت فصلی قوانین ارسال خودکار و دسترسی‌ها را بررسی کنید. یک حسابرسی ۳۰ ثانیه‌ای برای پیدا کردن قانونی که هیچ‌کس یادش نیست ساخته باشد، کافی است.

۴. تشریفاتی برای تأیید حقوق و دستمزد ایجاد کنید

تغییر مسیر حقوق و دستمزد یکی از انواع BEC است که کنترل‌های فروشنده را نادیده می‌گیرد، چون هدفش منابع انسانی است. درخواست تغییر اطلاعات واریز بانکی را با درخواست تغییر دستمزد یکی بگیرید:

  • از کارمند بخواهید درخواست را در سامانه حقوق و دستمزد ثبت کرده و با MFA وارد شود، نه اینکه ایمیل بزند.
  • اگر درخواست از طریق ایمیل است، با شماره‌ای که در مدارک منابع انسانی ثبت شده، نه شماره داخل ایمیل، تأیید بگیرید و کلید دوم (مثل چهار رقم آخر حساب قبلی) را بخواهید.
  • هر تغییر بانکی را با ثبت قبل و بعد و توضیح با جزئیات کامل ثبت کنید.

۵. کلاهبرداری را درست طبقه‌بندی و ثبت کنید

مدل طبقه‌بندی کلاهبرداری فدرال رزرو مشاغل را تشویق می‌کند که رویدادهای کلاهبرداری را به‌طور منسجم ثبت کنند — نحوه کلاهبرداری (جعل، دسترسی غیرمجاز به حساب، تغییر اطلاعات پرداخت) و عواملی که آن را تسهیل کرده (مدارک لو رفته، عدم تماس مجدد). این انضباط فقط برای نهادهای تنظیم‌گر نیست. وقتی تلاش‌های BEC را حتی موفق ناموفق را با طبقه‌بندی یکسانی ثبت کنید، می‌توانید الگوها را ببینید: کدام فروشنده بارها جعل شده، کدام کارمند بارها هدف گرفته شده و کدام کنترل از کار افتاده است.

اگر پولی به حساب اشتباهی رفت، IC3 اقدام فوری را توصیه می‌کند:

  • با بانک خود برای برگشت یا توقف حواله تماس بگیرید.
  • با IC3 تماس بگیرید و موضوع را «بی‌ای سی» معرفی کرده و مشخصات حواله شامل بانک و شماره حساب مقصد را بدهید.
  • ایمیل اصلی را با تمام اطلاعات هدر به‌عنوان پیوست نگه دارید — آن را به‌صورت متنی بازنویسی نکنید، چون اطلاعات مسیر حذف می‌کند. ایمیل را به‌عنوان پیوست فوروارد کنید.

به‌بودی سرمایه‌ها در ۲۴ ساعت اول بیشترین احتمال را دارد و بعد از آن به‌سرعت افت می‌کند. هرچه سریع‌تر درخواست برگزاری با مشخصات کامل بدهید، احتمال مسدود شدن پول بیشتر است.

یک سیاست تأیید حداقلی که می‌توانید این هفته اجرا کنید

به یک سیاست ۲۰۰ صفحه‌ای نیاز ندارید. به یک قاعده یک‌صفحه‌ای نیاز دارید که همه بدون‌استثنا آن را رعایت کنند:

  • هیچ تغییری در اطلاعات پرداختی صرفاً با ایمیل. هر حساب فروشنده جدید یا تغییر در حساب موجود نیاز به تماس مجدد با شماره معتبر و تأیید نفر دوم دارد.
  • هیچ حواله ساتنا یا پایاپایی بالای [مبلغ معین] بدون تأیید دو امضایی نیست. آستانه را با حجم خود تنظیم کنید، اما آن‌قدر پایین بگیرید که بزرگی حواله BEC را پوشش دهد؛
  • تغییرات حقوق فقط از طریق درگاه حقوق با MFA و به‌علاوه تماس تأیید برای هر درخواست مبتنی بر ایمیل.
  • بررسی ماهانه تغییرات فروشنده و قوانین ارسال ایمیل با تأیید کتبی.
  • شبیه‌سازی فیشینگ و BEC فصلی برای هرکسی که می‌تواند پول جابه‌جا کند، از جمله مدیرعامل.

این پنج خط را به دفترچه حسابداری خود اضافه کنید، تنظیمات مربوطه را در سیستم حسابداری و درگاه بانکی خود فعال کنید.

سوابق مالی خود را قابل رسیدگی نگه دارید

BEC از شکاف بین آنچه ایمیل شما می‌گوید و آنچه دفتر کل شما اثبات می‌کند، سوءاستفاده می‌کند. یک دفتر کل منضبط — با مشخصات فروشنده‌ای که نشان می‌دهد چه زمانی بانک تأیید شده، با سوابق حقوق و دستمزدی که نشان می‌دهد واریز مستقیم چه زمانی تغییر کرده و چگونه تأیید شده، و با تأییدیه‌های حواله که نشان می‌دهد چه کسی چه چیزی را به کجا آزاد کرده — این شکاف را از بین می‌برد. وقتی هر تغییر پرداختی به یک تماس، یک تأییدکننده و برچسب زمانی گره خورده باشد، دیگر صرفاً با یک ایمیل نمی‌توان پول جابه‌جا کرد.

مدیریت مالی خود را ساده کنید

تأیید پرداخت تنها به‌اندازه اسناد مالی پشت آن معتبر است. Beancount.io با حسابداری متن‌باز بر پایه فایل متنی، شفافیت و حسابرسی کامل فراهم می‌کند — بنابراین انضباط تماس شما مستند می‌شود، نه صرفاً حفظ. همین حالا رایگان شروع کنید و مطمئن شوید که تلاش کلاهبرداری شما در مرحله تأیید شکست بخورد.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 9 دقیقه

کلاهبرداری‌های مالی علیه کسب‌وکارهای کوچک: نشانه‌های هشدار پیش از خروج حواله

مرکز شکایات جرایم اینترنتی FBI در سال ۲۰۲۵ مجموعاً ۳.۰۵ میلیارد دلار خسارت ناشی…

fraud-detection
fraud-prevention
زمان مطالعه 12 دقیقه

فرم ۸۸۰۹ برای بازگشت اطلاعات: چگونه کسبوکارهای کوچک ۳۰ روز مهلت اضافه برای ارسال فرمهای ۱۰۹۹ و سایر فرمها دریافت میکنند

فرم ۸۸۰۹ میتواند به کسبوکارهای کوچک ۳۰ روز اضافه برای ارسال بسیاری از بازگشتهای…

tax
small-business
زمان مطالعه 13 دقیقه

جدول هزینه‌های ۲۰۲۶ اداره ثبت اختراع و علامت تجاری ایالات متحده (USPTO): راهنمای بودجه‌بندی برای کسب‌وکارهای کوچک در زمینه علائم تجاری و اختراعات

جدول هزینه‌های ۲۰۲۶ USPTO نحوه بودجه‌بندی کسب‌وکارهای کوچک برای کلاس‌های علامت…

small-business
bookkeeping
زمان مطالعه 10 دقیقه

پیش از آن‌که یک دستیار هوش مصنوعی به دفاتر شما دست بزند: برنامه کنترل برای کسب‌وکار کوچک

پیش از آن‌که یک دستیار هوش مصنوعی پیش‌نویس مالی بسازد، سوابق را تغییر دهد یا با…

ai
automation
زمان مطالعه 17 دقیقه

قانون مرخصی خانوادگی نیوجرسی اکنون کسبوکارهای دارای ۱۵ کارمند را پوشش میدهد: اقدامات الزامی کارفرمایان کوچک قبل از ۱۷ ژوئیه ۲۰۲۶

قانون مرخصی خانوادگی نیوجرسی در ۱۷ ژوئیه ۲۰۲۶ آستانه پوشش را به ۱۵ کارمند و ۲۵۰…

small-business
compliance