跳转到主要内容

IRS 2026年'肮脏12宗罪'清单:薪资网络钓鱼和直接存款诈骗如何盯上小企业

阅读需 1 分钟Mike ThriftMike Thrift
IRS 2026年'肮脏12宗罪'清单:薪资网络钓鱼和直接存款诈骗如何盯上小企业

一名员工收到一封看起来完全像是来自你薪资服务商的邮件。徽标是对的,语气也是对的。邮件说公司的HR门户更换了供应商,所有人都需要在当天下班前重新验证自己的直接存款信息。员工点击链接,在一个伪造页面上输入了真实的登录凭证,两个发薪周期后,他的薪水就打进了一个他从未见过的账户。

这种情形如今已经足够常见,以至于IRS把它列入了2026年"肮脏12宗罪"清单——这是该机构每年发布的、对个人和企业造成最大损害的税务诈骗盘点。网络钓鱼和身份冒充今年再次高居榜首,但新的地方在于具体的攻击目标:薪资和HR系统,而不仅仅是申报个人所得税的纳税人。

如果你哪怕只为几名员工发放薪资,这件事也值得你花五分钟关注。这种骗局的实施成本很低,一旦资金转移就很难追回,而且它瞄准的正是小企业最依赖的那些系统。

骗局究竟是如何运作的

传统的IRS冒充诈骗试图恐吓个人纳税人去支付一笔虚假的税单。而薪资诈骗的变种则更加安静、更有耐心。它不会威胁你,而是冒充一个你已经信任的人——薪资管理员、HR代表,或公司高管——提出一个听起来像是例行公事的请求。

最常见的几种形式如下:

  • 伪造的W-2或门户通知。 一封邮件声称你的薪资系统有新文件待查收,或需要重置密码,并链接到一个足以以假乱真、实则用于窃取真实登录凭证的钓鱼页面。
  • 批量数据请求。 有人冒充公司高管,向HR或薪资部门发邮件,索要一份包含员工姓名、社会安全号码和W-2信息的表格——这类请求常常选在报税季前后发出,因为那时看起来更为合理。
  • 直接存款变更请求。 一封邮件——可能伪装成来自某位员工,或通过一个已被攻陷的账户转发——要求薪资部门"在下一次发薪之前"更新银行的路由号码和账号。如果这笔变更未经你常规的核实步骤就被处理,那么下一笔薪水就会直接进入诈骗者的账户。

攻击者一旦拿到登录凭证或员工数据,就可以转移直接存款、用窃取的社会安全号码提交虚假报税单,或者干脆把数据卖掉。这一切都不需要真正入侵你的系统——只需要一名员工相信一封邮件就够了。

为什么薪资系统是如此诱人的攻击目标

这并非空穴来风——数字可以说明问题。FBI的互联网犯罪投诉中心(IC3)追踪商业邮件诈骗(BEC),这是一个涵盖薪资转移诈骗、发票诈骗和高管冒充等手法的总称。在其《2025年互联网犯罪报告》中,IC3记录了24,768起BEC投诉,损失总额约为30.5亿美元——高于前一年的27.7亿美元。关键的是,86%的BEC损失通过电汇或ACH转账完成,而这正是薪资直接存款所使用的同一条资金通道,这也正是这类骗局能够迅速得手、且资金一旦离账便极难追回的原因。

尤其是薪资转移诈骗,一旦犯罪分子摸索出一套可行的模板,其规模往往会迅速爆发式增长。IC3早前的一份通报发现,薪资转移诈骗造成的报告损失在18个月内暴涨了815%,因为诈骗团伙意识到,一次成功的转移可以在被发现之前持续一个甚至多个完整的发薪周期——这远比一次性的发票诈骗更"高效"。

薪资系统之所以是如此薄弱的目标,有几个结构性原因:

  • 相关信息本就半公开。 职位头衔、部门名称和组织架构图在LinkedIn或公司官网上都很容易查到,这让诈骗者能够写出具体、可信的邮件,而不是泛泛而谈的模板邮件。
  • 这类请求听起来很寻常。 "请更新我的直接存款信息"是薪资部门经常处理的请求,因此不会像"向一个陌生供应商电汇"那样自动引发怀疑。
  • 年轻和高收入员工更容易被盯上。 习惯于通过自助门户处理一切事务的员工,更可能信任一个仿门户样式的钓鱼页面;而薪酬结构更复杂(奖金、股权、多个账户)的员工,则是价值更高、更具吸引力的目标。

为什么这类骗局尤其登上了2026年的清单

"肮脏12宗罪"清单并非一成不变——IRS每年都会根据诈骗分子实际得手的手法对其进行调整,今年的版本在惯常的二维码钓鱼和"幽灵"报税代理人条目之外,新增了与2439表格(未分配资本利得)相关的滥用申报行为。薪资定向钓鱼能够与这些由来已久的骗局同时被点名,这是一个值得认真对待的信号:这意味着IRS及其合作的金融机构观察到这种模式出现的频率和涉及的金额,已经足以在报税季之外发出一次公开警示。

目前有两股力量正在叠加发酵。第一,生成式AI让写出一封毫无拼写错误、引用真实经理姓名和真实内部流程的完美钓鱼邮件变得轻而易举——那种过去靠"检查语法错误"培训就能识破的邮件,如今已经和真实邮件毫无区别。第二,过去几年薪资和HR软件供应商确实更换平台的频率变高了,所以一封声称"贵公司更换了薪资服务商,请重新验证账户"的邮件,读起来显得可信,而不是可疑。诈骗者并没有编造一个全新的谎言——他们只是搭上了企业实际运作方式中一个真实存在的趋势。

专家指出的警示信号

研究这类骗局的安全研究人员反复强调同一套三词清单:紧迫感、异常请求、流程变更。 任何薪资或HR相关的沟通,只要同时具备紧迫的截止时间和一个绕过你常规核实步骤的请求,就值得你多留个心眼——无论发件人的名字看起来多么可信。

具体来说,以下几种情况都应被视为危险信号:

  • 仅通过邮件发出、没有电话或当面核实的直接存款变更请求
  • 要求"今天"或"在下一次发薪之前"必须完成的催促,尤其是发生在你正常薪资截止日程之外的时候
  • 要求批量导出员工税务或银行数据的请求,尤其是来自自称拥有高管权限的人
  • 薪资门户的登录页面网址与你平时收藏或直接输入的网址不一致

如何保护你的企业

解决方案并不复杂——关键在于流程纪律,即便一个请求看起来完全合理,也要始终如一地执行。

  1. 对任何直接存款变更都要求第二渠道核实。 回拨一个已知的电话号码,或进行当面确认,就能堵上最大的漏洞:一个纯靠邮件、能被钓鱼页面完全仿冒的工作流程。
  2. 训练员工识别上述三个警示信号,而不仅仅是"不要点击可疑链接"。泛泛的钓鱼培训无法让员工对一封看起来像是自家HR部门发来的邮件产生警惕。
  3. 将疑似与IRS相关的网络钓鱼举报[email protected];如果资金已经转移,则在ic3.gov提交IC3投诉——银行获知的时间越早,在ACH转账结算之前追回资金的可能性就越大。
  4. 限制谁能批准薪资变更。 如果你的薪资软件支持审批流程或银行信息变更的双重签字确认,请开启它。这类骗局正是利用了单点故障来得手的。
  5. 审查你的薪资系统访问权限清单。 离职员工、老旧的供应商登录账号和共享凭证,都比一次新颖的黑客攻击更容易成为入侵入口——而它们也比大多数人想象的更容易被清理。

如果事情已经发生:最初的72小时

如果薪水已经被转移,或薪资数据已经发给了攻击者,那么速度比这份清单里的任何事情都更重要。

  1. 立即联系收款方和付款方银行。 ACH转账有时可以在交易结算后的一个很短的窗口期内被追回或冻结——但这个窗口以小时和天计算,而不是以周计算。不要等到写完事件报告才打这通电话。
  2. 锁定被攻陷的账户或凭证。 如果有员工在一个伪造页面上输入了他们的薪资门户登录信息,请重置该密码以及他们在其他地方重复使用的任何账户密码,并检查是否存在未经授权的邮件转发规则——这是收件箱在薪资请求发出之前已被悄悄攻陷的一个典型迹象。
  3. 向IC3提交报告并通知IRS。 除了联系[email protected]之外,员工数据遭泄露的企业还应查阅IRS关于报告数据泄露的指引,因为被盗的社会安全号码可能在数月之后才被用来提交虚假报税单,而不仅仅是立即被滥用。
  4. 直接通知受影响的员工,而不要仅通过那个可能已被攻陷的渠道。如果他们的个人数据遭到泄露,他们可能需要自行设置欺诈警报或信用冻结。
  5. 把一切都记录进你的账本。 冲正的交易、给受影响员工的补发款项,以及任何追回的资金,都需要被准确记录下来——一起没有干净核销的欺诈事件,往往会在数月后以一笔令人困惑的差额重新浮现。

让你的财务记录随时经得起检验

薪资欺诈不只是一个网络安全问题——它一旦发生,立刻就变成了一个记账问题。如果薪水被转移,你需要每一次发薪记录都清晰、带有时间戳,才能准确弄清楚到底改动了什么、何时改动、又是谁批准的。Beancount.io 提供纯文本记账,为你的每一笔交易提供完全版本控制、可审计的记录轨迹——没有黑箱,没有供应商锁定,也不用去猜测出问题之前你的账本是什么样子。免费开始使用,看看为什么开发者和财务专业人士纷纷转向纯文本记账。

分享这篇文章

阅读需 12 分钟

企业身份盗用:小企业主实用检测与恢复指南

一份针对小企业主的 72 小时应急响应指南,涵盖了如何应对基于 EIN 的税务欺诈、注册代理人劫持或工资账户被盗。内容包括如何提交 IRS Form…

small-business
fraud-detection
阅读需 7 分钟

幽灵员工欺诈:虚假工资单如何掏空小企业,以及如何通过内控措施加以防范

幽灵员工欺诈每年给美国企业造成约4000亿美元的损失,平均在18到30个月后才会被发现。了解三种常见的欺诈模式、工资单数据中已有的危险信号——重复银行账户、不变…

payroll
fraud-prevention
阅读需 9 分钟

针对小企业的金融诈骗:电汇汇出前的预警信号

美国联邦调查局网络犯罪投诉中心(IC3)报告显示,2025年商业邮件诈骗(BEC)造成的损失达30.5亿美元,而只有25%的小企业设有举报机制,相比之下大企业的…

fraud-detection
fraud-prevention
阅读需 16 分钟

当你的EIN被盗:IRS信件5263C、6042C与企业身份盗窃小企业指南

IRS Letter 6042C verifies a specific business return; Letter 5263C verifies the…

small-business
tax-compliance
阅读需 8 分钟

AI驱动的中小企业欺诈检测:无需四大预算的实时审计

商业电子邮件入侵(BEC)在2025年给美国企业造成了超过30亿美元的损失,平均每起事件损失13.7万美元——而遭受BEC攻击的中小企业中,有45%在六个月内倒…

fraud-detection
fraud-prevention