这封邮件看起来完全没问题。它来自你公司首席执行官的真实地址,在一个提及实际正在进行交易的邮件链中,要求你的财务总监在当天结束前向某个供应商电汇47,000美元,理由是截止日期很紧,“我正在连续开会,请尽快处理。”邮件中没有任何可疑之处。语气吻合。紧迫感吻合。错别字也消失了——那个拙劣的钓鱼邮件英语时代已经结束。
二十分钟后,这笔钱就没了,而首席执行官从未发送过那封邮件。
这就是商业邮件诈骗(BEC),它现在是联邦调查局报告的单一最昂贵的网络犯罪类别——比勒索软件、数据泄露造成的损失都大。仅在2025年,联邦调查局互联网犯罪投诉中心就记录了近25,000起BEC投诉,报告损失总计超过30亿美元,高于前一年的27.7亿美元。在过去十年中,累计报告的BEC损失已超过170亿美元,自2015年以来增长了十倍以上。与被盗信用卡不同,欺诈性电汇一旦清算,资金往往就一去不复返了——大约86%的BEC损失通过电汇或自动清算所(ACH)进行,这两种方式结算速度快,一旦资金进入诈骗者的账户并再次转移,就极难追回。
中小型企业面临的风险尤其大。他们每周通过应付账款处理真实的资金,但他们很少拥有大型企业财务部门习以为常的多层验证控制措施。这种差距——真实的现金流、薄弱的控制——正是BEC诈骗者所要利用的。
诈骗的实际运作方式
BEC并非真正的黑客问题。它是一个信任问题,也正是这一点使其对那些善意而忙碌的人们如此有效。其运作机制通常属于以下几种模式之一:
冒充高管。 一封看起来来自创始人、首席执行官或首席财务官的邮件——有时来自真实的但已被盗用的账户,有时来自伪造或仿冒域名(例如yourcompany-inc.com而非yourcompany.com)——指示财务人员进行紧急、保密电汇。这种紧急和保密的设定起到了作用:它们阻止收件人在采取行动前与其他人核实。
冒充供应商。 一封看起来像是来自真实现有供应商的邮件通知你的应付账款团队“我们的银行已更改”,并提供新的电汇指令用于支付下一张发票。这种变体尤其危险,因为发票本身通常完全合法——金额真实、工作实际完成——只是收款账户被替换了。你的团队支付了他们确实欠款的账单,只是付到了错误的账户。
账户被盗用。 攻击者并非伪造电子邮件地址,而是通过先前的网络钓鱼攻击或凭证泄露,实际获得了真实邮箱的访问权限——可能是供应商的、合作伙伴的,有时甚至是员工的。他们从一个合法、先前被信任的邮件链中插入付款请求,或转移正在进行的账单对话。由于这封邮件确实来自真实账户,技术性的邮件身份验证检查无法识别它;只有人工流程才能发现。
工资转移。 一封冒充员工的邮件要求人力资源部或薪资部在下一次发薪前更新直接存款信息,悄悄地将一张(或多张)工资支票重定向到员工无法控制的账户。
将所有这些联系在一起的是,它们都不需要入侵你的系统。它们只需要在一个忙碌的日子里找到一个人,这个人足够信任一封电子邮件,从而跳过他们本会采取的验证步骤。
真正阻止它的控制措施
好消息是:BEC几乎完全可以通过流程而非技术来击败。小型企业不需要一个安全运营中心——它需要一份简短的规则清单,每次都必须遵守,绝不允许以“但这一个看起来很紧急也很合法”为由破例。
1. 对任何付款详情变更进行回拨验证
这是你可以实施的最高价值的单一控制措施,它除了需要纪律外,不产生任何成本。任何更改供应商银行账户、电汇指令或付款联系人的请求——无论它通过何种方式抵达,无论它看起来来自何人——都必须在采取行动前通过电话核实。关键在于,回拨电话必须打到你的供应商记录中已存档的电话号码,绝不能是请求邮件或短信中提供的号码。如果“确认”更改的唯一方式是回复同一邮件链或拨打签名中的号码,那么你根本没有进行任何验证——你只是要求诈骗者自我确认。
2. 对超出限额的支出款项实行双重审批
任何单个人——无论其职位如何——都不应能单方面发起和批准超出设定金额的电汇。在放款前,对付款详情进行第二次独立审查几乎每次都能发现欺诈模式,因为第二位审查员不受与收到原始请求者相同的制造出的紧迫感的影响。将限额设置得足够低,以适应你企业的规模;47,000美元的电汇正是BEC诈骗者偏爱的那种中等规模、看似合理的金额,因为它很容易清算,而不会触发额外的银行审查。
3. 将紧急性和保密性视为危险信号,而非指令
“悄悄处理此事”、“不要让其他人知道”、“我需要在航班起飞前完成”——这些短语也存在于合法的商务沟通中,这正是诈骗者利用它们的原因。培训你的团队,将绕过正常流程的压力视为放慢速度并进行验证的理由,而不是加速处理的理由。一位真正赶时间的合法高管,不会因为你在发送电汇前通过电话确认而感到不悦。
4. 锁定供应商主文件变更
对供应商付款记录的更改——新的银行账户、新的汇款地址、新的主要联系人——应受到与付款本身相同的审查。任何供应商主文件编辑都应要求第二个审批人,并考虑在更改录入和下次付款运行时生效之间设置一个短暂的“冷静期”,以便第二个审查人有时间发现问题。
5. 关注域名,而不仅仅是名称
培训你的团队检查任何涉及资金的邮件的实际发送域名,而不仅仅是显示名称(显示名称很容易伪造)。如果邮件来自“John Smith, CEO”,但底层地址是 [email protected] 而非 [email protected],那么就需要多加留意。在技术方面,确保你的域名配置了 SPF、DKIM 和 DMARC——这并不能阻止他人伪造你,但可以阻止攻击者成功伪造你的域名来诈骗你自己的供应商和客户。
6. 建立“凡涉资金,必经核实”的文化——并使其便捷
上述控制措施只有在人们在压力下也能实际遵循时才有效,这意味着核实步骤需要快速且常态化,而不是令人厌烦的绕行。维护一份最新的、易于访问的供应商联系人列表,其中包含已验证的电话号码。将回拨验证步骤设为支付工作流程中正常、预期的一部分,而不是让人感觉像是在指责同事被骗。受冲击最严重的企业,通常是那些流程在纸面上技术上存在,但在关键时刻却无人实际遵循的企业。
如果已经发生,该怎么办
如果欺诈性转账已经发出,速度是你唯一剩下的筹码。立即联系你银行的欺诈部门,请求撤回或冻结转账——银行有时可以拦截尚未完全结算或未通过收款机构清算的资金,但这仅限于一个狭窄的时间窗口。尽快向联邦调查局的网络犯罪投诉中心 (IC3.gov) 提交投诉;IC3 的资产追回团队在接到快速通知后,在某些情况下帮助冻结并追回了资金。每小时都至关重要——报告越早,在资金再次转移前拦截成功的可能性就越大。
让你的账本成为一种控制,而不仅仅是记录
所有这些控制措施都取决于能够快速回答基本问题:谁批准了这笔付款,在“更改”之前供应商的银行详细信息是什么,以及这笔交易是否符合我们以前支付过的模式。当你的账务混杂着银行导出文件、电子表格和半记忆的审批记录时,这会困难得多;而当每笔交易都保存在一个可审计、版本受控的地方时,则会容易得多。
Beancount.io 将你的完整支付历史保存在一个包含完整更改历史的纯文本账本中,因此验证供应商的真实支付记录——而不是信任刚刚收到的任何电子邮件——只需几秒钟,而无需翻找旧账单。免费开始使用,为你的应付账款流程提供清晰的审计追踪,使 BEC 欺诈易于发现,难以隐藏。