如果让你猜测2026年犯罪分子最常攻击哪种支付方式,你会选一张从17世纪沿用至今的纸片,还是一种实时数字电汇?根据美国金融专业人士协会(AFP)最新的《支付欺诈与控制调查》,答案是纸质支票。58%的组织报告称,2025年涉及支票的欺诈行为——比ACH借记(30%)和电汇(25%)的总和还要多,后两者甚至无法望其项背。
总体而言,去年76%的美国组织遭遇过未遂或既遂的支付欺诈。这并非少数倒霉公司面临的局部问题,而是任何涉及资金流动者的默认运营环境。而那些最无力承受打击的企业,恰恰是最容易受伤的:没有财务部门、欺诈分析师或银行客户经理随时待命的中小型公司。
如果你经营一家小型企业,仍在签发或接收支票(大多数企业都是如此),那么这值得你花10分钟关注。
为何支票偏偏仍是欺诈的首要目标?
这几乎有些反直觉。电汇可以即时、不可逆地转移资金,本应成为更具吸引力的目标。但支票有一个更新支付方式所不具备的结构性弱点:它们携带了欺诈者所需的所有信息——你的银行路由号、账号、签名和企业名称——以明文形式印在一张纸上,经过邮寄、放在未上锁的抽屉里,或被手机拍照。
"支票清洗"——用化学方法去除被盗支票上的墨水,重写收款人和金额——已变得十分普遍,以至于美国邮政检查局为此专门开展了公众宣传活动。再加上直接伪造支票(利用截获文件中的账号和路由号打印假支票)和篡改支票(将500美元支票改为5000美元),你便拥有了一种成本低廉、难以追溯单一故障点的欺诈手段。
以下是每个小企业主都应警惕的部分:尽管知晓这一切,72%使用支票的组织告诉AFP他们仍计划继续使用支票,其中68%将供应商要求作为原因。换句话说,企业并非因为认为支票安全而选择它——而是因为供应商、房东或承包商坚持以此方式付款,他们才不得不使用。
小企业的脆弱性差距
AFP调查突显了一个重要差异,如果你不是运营《财富》500强级别的财务部门,这一点至关重要。损失率因公司规模而显著不同:年收入低于10亿美元的企业中,48%报告了因欺诈造成的实际财务损失,而大型组织这一比例为66%。
乍一看,这对小企业来说似乎是好消息——损失金钱的企业较少。但换个角度解读:大型组织拥有多层控制措施(双重授权、专门的欺诈团队、为此类场景量身定制的保险政策),能在资金流出前拦截欺诈企图,或通过银行关系和法律资源(小型五人公司根本不具备)在事后追回资金。当欺诈确实在小企业中得逞时,通常没有安全网。损失不会由企业保险计划承担——而是直接从所有者的现金流中扣除。
这才是该调查中隐藏的真正头条:小企业并非因为不易受攻击而较少被攻击。它们往往因为目标较小、可窃取的支票金额较小而较少被攻击。但当攻击成功时,小企业承受损失的空间要小得多。
商业邮件诈骗也在快速上升
支票并非唯一问题。商业邮件诈骗(BEC)——欺诈者通过电子邮件冒充供应商、高管或客户,要求电汇或更改支付银行信息——在2025年影响了74%的受访组织,较往年大幅增加。
经典版本:某人从看似是你的CFO的地址发来邮件("帮个忙,今天需要你向这个新供应商账户电汇8000美元,我在开会")。现在出现的更复杂版本:欺诈者实际入侵或伪造了真实供应商的邮件线程,并发送带有"更新后"银行信息的发票,将你的合法付款直接转入其账户。如果你的记账流程将每封收到的发票视为可信,而不进行验证步骤,那么无论公司规模大小,你都面临风险。
AFP调查今年还首次标记了一个较新问题:利用AI生成的深度伪造音频和视频,通过电话或视频通话冒充高管,要求紧急电汇。这仍是一个新兴威胁,尚未广泛普及,但它是欺诈的发展方向——这意味着"我听到了CEO的声音,所以肯定是真实的"已不再是安全假设。
AI采用差距——既是警告也是机遇
目前仅有17%的受访组织使用AI工具进行欺诈缓解,尽管使用AI的组织报告了显著益处:49%在欺诈报告效率上有所提升,45%表示改进了深度伪造检测,43%看到了更快的实时欺诈识别。
对于小企业而言,"使用AI进行欺诈检测"并不意味着必须自行构建任何定制系统。大多数现代商业银行平台和财资管理工具现已将基本异常检测(标记异常大额、向新收款人支付、或与正常模式相比时机异常的付款)捆绑到其标准产品中。AFP调查描述的差距并非真正的AI差距;而是采用差距。这些工具存在,且通常已包含在你银行的商业账户中。大多数企业只是尚未启用它们。
小企业实用防欺诈清单
你不需要财务部门也能显著降低欺诈风险。以下是真正能带来改变的措施,大致按成本收益比排序:
1. 启用正向支付
正向支付是大多数商业银行提供的一项服务(有时收取少量月费,有时与商业账户一起免费提供),它会将每张提交付款的支票与你实际签发的支票清单进行比对。如果支票号码、金额或收款人与你告知银行的内容不匹配,则会在结清前被标记,而非之后。考虑到支票是单一最受攻击的支付方式,这是本清单中杠杆率最高的控制措施——而且它通常就在你的在线银行门户中闲置未用。
2. 添加ACH借记封锁或筛选
如果你不授权供应商进行自动ACH借记,你可以在银行层面完全封锁它们,或设置筛选条件,仅允许来自预先批准的名单和金额的借记。这通过一次设置更改即可关闭第二受攻击的支付方式。
3. 要求对任何银行信息变更进行回拨验证
这是免费的,只需五分钟实施:如果供应商、承包商或"高管"通过电子邮件要求你向新银行账户付款,请通过电话核实——使用你已存档的号码,而非邮件中提供的号码——再发送任何款项。这一个习惯即可挫败大多数BEC攻击,因为欺诈者的整个计划依赖你当面信任该邮件。
4. 将付款批准人与付款发送人分开
即使在两三人规模的企业中,让一个人录入付款、另一个人批准后再发出,也能对外部欺诈和内部错误形成自然检查(此处无意双关)。如果你是真正的单人经营者,替代方案是对任何新或异常大额付款设置24小时强制延迟,为你留出冷静期进行复核。
5. 每周对账,而非每月
几天内发现的欺诈通常可追回;一个月后发现的欺诈通常无法追回。如果你的记账按月进行,你是在给欺诈支票或ACH借记最多四周时间结清、被花掉并变得不可追回,然后你才注意到它。在这里,干净、及时的账簿不再只是"锦上添花",而成为你实际的欺诈检测系统——你无法在尚未进行的对账中发现未经授权的交易。
为何你的记账习惯是第一道防线
该清单上的每项控制措施——正向支付、ACH筛选、回拨验证、双重批准——都依赖于一个基本习惯:随时确切知道账户中应有什么,以便任何意外情况立即凸显。每天或每周根据清晰、分项的分类账进行对账的企业,会在几天内发现一笔欺诈性4000美元支票。每月对账一次,且对账使用的电子表格已三周无人打开的企业,可能在资金早已流失后才察觉。
这是为何保持账簿采用可逐行审计的格式,而非采用归纳现金状况却不显示底层交易线索的黑盒应用,是一个较为隐晦的理由。Beancount.io 为你提供纯文本、版本控制的会计——每笔交易都是可读、带时间戳的条目,你(或你的簿记员)可以审查、对比并对照银行流水进行对账,无需在专有界面中搜索。当某处看起来不对劲时,你可以精确看到发生了什么变化以及何时发生。免费开始使用,看看当你的账簿真正构建成可读形式时,欺诈会多么容易显形。