那是一个周五下午。老板不在办公室。一封"来自CEO"的邮件出现在记账员的收件箱里,要求在银行下班前紧急向一个新的供应商账户电汇一笔款项。邮件语气礼貌但紧迫,签名栏看起来完全正常。电汇被批准汇出。到了周一,这笔钱——以及那个"供应商"——都已经消失。
这种情况每天都在小企业中上演,而且很少是你想象中那种戏剧性的好莱坞式抢劫。针对小企业的大多数欺诈都很安静、有耐心,并伪装成日常文书工作。根据反舞弊审查师协会(ACFE)的数据,企业每年因欺诈损失约占其年收入的5%,而近一半受害企业永远无法完全恢复。对于利润微薄的企业来说,这不是一个可以四舍五入忽略的数字——而是攸关生死的问题。
下面来看看这类欺诈实际上是什么样的、这些数字背后为什么它屡屡得逞,以及能让你在电汇汇出前抓住机会阻止它的预警信号。
为什么小企业是首选目标
诈骗分子不会追逐最大的目标——他们追逐最软弱的目标。小企业之所以成为诱人的猎物,原因很具体:它们运营精简。往往没有独立的应付账款部门,没有专职的欺诈分析师,也没有第二双眼睛盯着每一笔交易。可能是同一个人开信、批准发票、核对银行账户。这种职责集中在一个五人公司里完全正常,但恰恰是欺诈手法专门利用的漏洞。
过去两年,这个问题的规模急剧增长:
- 美国联邦调查局网络犯罪投诉中心(IC3)在2025年记录了 24,768起商业邮件诈骗(BEC)投诉,报告损失总计 30.5亿美元——高于2024年的21,442起投诉和27.7亿美元,投诉数量同比增长约16%,损失同比增长10%。
- 财务专业人士协会(AFP)发现,76%的美国企业在2025年经历了实际或未遂的支付欺诈,其中约74%遭遇过BEC攻击。供应商冒充是最常见的单一攻击类型。
- ACFE基于2,400多起真实案例的最新全球欺诈研究发现,每起案件的损失中位数为104,000美元,平均损失超过140万美元。只有25%的小企业设有举报机制,而大型企业这一比例为85%——这意味着小企业几乎默认地失去了最有效的侦测手段之一(员工举报能够揪出43%的所有欺诈案件)。
- 生成式AI正在让骗局变得更难识别。据估计,如今约40%的BEC钓鱼邮件是AI生成的,这意味着过去暴露破绽的蹩脚语法和生硬措辞正在迅速消失。
模式很一致:欺诈并不罕见,也没有放缓的迹象,而小企业在结构上比它们的大型竞争对手更容易受到攻击。
最常出现的五种骗局
商业邮件诈骗(BEC)。 攻击者冒充或悄悄攻陷高管、供应商或可信合作伙伴的电子邮件账户,然后要求电汇转账、购买礼品卡,或更改工资直接存款信息。这些邮件的发送时机是刻意选择的——就在长周末之前、老板出差期间、繁忙的供应商付款周期中——让请求显得紧迫且难以核实。
发票和供应商冒充。 诈骗分子冒充现有供应商,发送"银行信息更新"通知,或者为从未订购过的商品和服务向你的企业开具发票。根据上文提到的AFP调查,这如今是报告最频繁的支付欺诈形式,它依赖于混乱的供应商记录:重复条目、没人清理过的休眠供应商,以及没人通过电话核实过的银行信息变更。
工资转账诈骗。 一封看似来自员工的邮件要求人力资源或工资部门将其直接存款转至一个"新"银行账户。真正的员工从未收到工资,可能一两个发薪周期都没察觉,等到发现问题时,钱已经不见了。
企业身份盗用。 有人用你公司的名称和雇主识别号(EIN)提交欺诈性文件——开立信用额度、以"员工"名义申请失业救济,或注册一家借助你公司在供应商和客户中的信誉牟利的空壳公司。
支票诈骗和邮件盗窃。 这是本清单上最古老的骗局,如今正卷土重来。一张被盗或被截获的支票会被"洗白"——收款人姓名和金额被化学方法去除后重写——或者干脆被拍照后用来伪造一张从你账户支取的假支票。由于支票仍然通过邮箱和投递箱传递,一个被盗信封就足以让诈骗分子获得你的路由号码、账号,以及一份可供复制的真实签名。
需要培训团队识别的预警信号
近距离观察时,欺诈企图很少显得手法高明——它们看起来只是正常商业沟通中略有偏差的版本。需要留意的迹象包括:
- 紧迫感和保密要求。 "这件事今天必须完成""请不要让其他人知道""我在开会,无法接电话"——合法的紧急请求确实存在,但压力叠加"绕过正常流程"的要求,是最大的单一危险信号。
- 沟通渠道突然改变。 一个此前只用公司邮箱联系你的联系人,突然改用私人Gmail账户写信;或者一个一直通过邮寄方式开票的供应商,突然想通过邮件确认付款信息。
- 在既有关系中出现新的银行信息。 任何要求更改收款方式的请求——供应商付款信息、工资直接存款、电汇指示——都值得你打电话到一个你已有存档的号码核实,而绝不是请求本身提供的号码。
- 来自你不认识的工作的发票,或者来自一个名字几乎但又不完全对的供应商(词序调换、多了一个"LLC"、邮箱域名略有不同)。
- 对账中出现无法解释的资金缺口、对同一供应商重复支付整数或金额可疑相似的款项,或者某个员工从不休假、并抗拒任何人接触其经手的账户(这是有人正在掩盖一场持续骗局、而不愿冒险在自己不在场时被发现的典型迹象)。
这些迹象中的任何一个单独出现都不能证明存在欺诈。但当它们组合出现,或与一笔付款请求同时出现时,就足以让你停下来核实,再让资金流动。
打造适合小团队的防御体系
你不需要一个内部审计部门就能堵上这些漏洞中的大部分。几个习惯就能完成大部分工作:
- 通过电话核实,用你已有存档的号码。 这是对抗BEC和供应商冒充最有效的单一控制措施。绝不要通过回复同一封邮件或拨打邮件中提供的号码来确认一项银行信息变更——要独立查找供应商或高管已知的号码。
- 将请求付款的人与批准付款的人分开。 即便财务职能只有两三个人,让一人发起付款、另一人(哪怕是老板本人)在付款发出前审核批准,也能堵住欺诈最常利用的单点故障。
- 定期清理你的供应商档案。 重复的供应商记录和12到18个月没开过发票的供应商,正是欺诈条目藏身的地方。每季度过一遍会计科目表和供应商列表,就能低成本地发现这类问题。
- 按固定周期对账——每周或每月,不要跳过。 六个月内被发现的欺诈,损失中位数为4万美元;超过五年未被发现的欺诈,损失中位数超过110万美元。对账频率,正是这两个数字之间的差别。
- 在所有支持的地方启用多因素认证——银行门户、记账软件、电子邮箱——并且不要因为图方便而关闭它。
- 持续培训,而不是一次性完成。 入职当天放一张欺诈幻灯片是留不住印象的。一个简短的季度复训——包含一个真实、最新的骗局邮件案例——能让团队的识别能力保持敏锐。
- 尽可能摆脱纸质支票。 ACH转账和刷卡支付无法从邮箱里被"洗白"。如果支票不可避免,使用带锁的投递箱或亲手递送,而不是不安全的邮件槽;并考虑通过银行开通正付款(positive pay)服务,它会标记任何金额或收款人与你原始开具信息不符的支票。
- 把核实规则写下来。 一页纸的政策——"任何付款或银行信息变更,未经拨打已知号码回访核实,一律不予处理"——能把一个好习惯变成团队里每个人、包括新员工从入职第一天起都必须遵守的规定。
如果你怀疑自己已经中招
在欺诈追损中,速度几乎比任何事情都重要。如果一笔欺诈性电汇已经汇出:
- 立即致电你的银行,询问是否可以撤回或冻结——银行有时能在24小时内拦截一笔电汇,之后就很难了。
- 向FBI的IC3(ic3.gov)和联邦贸易委员会(FTC,reportfraud.ftc.gov)提交投诉,并报警立案——这些记录对保险理赔很重要,也能帮助执法部门将你的案件与更大范围的作案模式联系起来。
- 记录一切:原始邮件、邮件头信息、时间戳,以及整条沟通链上的每一次交流。
- 通知其他受影响的人——例如工资被转移的员工,或者身份被冒充、理应得到提醒的真实供应商。
- 审查并加固失效的控制措施,确保同一扇门不会继续敞开。
保持财务清晰、可审计
最先发现欺诈的企业,往往是账目干净、及时更新、便于一眼扫出异常的企业。Beancount.io提供纯文本会计,让你对自己的财务数据拥有完全的透明度和完整的审计轨迹——没有黑箱,没有供应商锁定,每一笔交易都经过版本控制、可供审阅。免费开始使用,了解为什么开发者和财务专业人士正在转向纯文本会计。