跳转到主要内容

商业电子邮件诈骗去年让小企业损失超30亿美元:FBI称这些支付验证控制措施才能真正阻止电汇欺诈

发布日期 阅读需 1 分钟Mike ThriftMike Thrift
商业电子邮件诈骗去年让小企业损失超30亿美元:FBI称这些支付验证控制措施才能真正阻止电汇欺诈

你收到最可靠供应商发来的一封邮件:他们更新了银行信息,请将下一笔42,000美元的发票款项汇至新账户。Logo正确,邮件线程熟悉,语气是他们的风格,请求紧急。你更新了供应商主数据,批准了电汇,然后点击发送。几天后,真正的供应商打电话来询问付款去向。你汇款的账户由一个罪犯控制,此人已悄悄转发你供应商的邮件数周。

这种情况就是商业电子邮件诈骗(BEC),FBI将其归因于最近一年超30亿美元的暴露损失——按照美联储的核算,十年累计总额已超过550亿美元。BEC不是传统意义上的技术黑客攻击;它是一种支付欺骗,利用了小企业最脆弱的时刻:当有权调动资金的人信任一封邮件的时候。

中小型企业受影响尤为严重,不是因为罪犯偏爱它们,而是因为阻止BEC的控制措施——回拨验证、双重审批和供应商主数据纪律——恰恰是精简团队最常跳过的部分。

BEC实际如何运作

FBI的互联网犯罪投诉中心(IC3)将BEC与电子邮件账户入侵(EAC)并列跟踪。其机制是一致的:

  1. 入侵或冒充。 攻击者通过钓鱼、撞库或邮箱转发规则获取合法电子邮件账户的访问权限,或者注册一个仅差一个字符的仿冒域名。一旦进入,他们阅读邮件线程来了解付款节奏、审批用语以及谁授权电汇。
  2. 操纵支付。 他们介入真实交易——供应商发票、工资文件、房地产交易——并替换成自己的付款指令。邮件来自受信任地址或几乎相同的地址,并且通常带有紧迫感:“我们要结账了,请今天使用新账户。”
  3. 电汇或ACH转账转移。 资金通过电汇或ACH转移到攻击者控制的账户,通常是在供应商平时不使用的另一家银行。当供应商对账时,资金已经通过多个账户层层转移。

FBI重点指出小企业会遇到的五种常见变体:

  • 供应商电子邮件入侵: 供应商的账户被接管,“供应商”发送更新的汇款指令。
  • CEO冒充: 老板或高管似乎指示财务部门为机密交易电汇资金。财务部门照做,不会质疑高管。
  • 工资转移: 人力资源部门收到看似来自员工的请求,要求更新直接存款信息。下一笔工资便打给了攻击者。
  • 房地产电汇欺诈: 交易员或买方收到被篡改的购房汇款指令——这往往是小企业单笔金额最大的电汇。
  • 数据盗窃加BEC: 攻击者首先窃取员工W-2表或供应商付款数据,然后用于后续欺诈。

南卡罗来纳州一个小镇最近因市政BEC损失545,000美元——一笔汇给冒充供应商的电汇——这表明即使是拥有正规采购流程的公共实体,当验证被视为可选时也无法幸免。

为什么小企业单次损失最大

BEC损失分布不均。FBI和空军研究实验室都指出,IT资源有限的中小型组织最为脆弱。原因是运营层面的,而非技术层面的:

  • 回复供应商邮件的人往往就是批准付款的人,因此没有第二双眼睛把关。
  • 供应商主数据在请求时无需验证电话即可更新,因为停下来打电话感觉比处理逾期付款更慢。
  • 工资和供应商银行变更通过电子邮件到达并在当天处理,因为团队精简且响应迅速——这正是BEC利用的特点。
  • 电子邮件未强制启用多因素认证,因此一个被钓鱼的密码就给了攻击者持久访问权限,还能设置转发规则以保留每封未来邮件的副本。

向IC3报告的BEC损失中位数远高于其他网络犯罪,因为BEC针对的是支付本身,而不是终端设备。一次成功的电汇可能超过小企业一年的利润,而追回率在头24小时后急剧下降。

FBI称真正有效的控制措施

FBI、美联储的FraudClassifier模型以及该局的实地指导都集中在同一套控制措施上。这些措施都不需要昂贵的技术,但都需要在付款时刻保持纪律。

1. 以非线上方式验证每项付款指令变更

这是最有效的单一控制措施,也是最常被跳过的。

当任何邮件请求更改资金汇往地点——新账号、新银行、新汇款指令、新直接存款——不要回复该邮件。拨打档案中已知的电话号码,而不是邮件中的号码,并与已知联系人确认更改。对于高价值变更,要求同时进行电话确认和面对面或通过独立渠道的二次审批。

记录验证过程:谁给谁打电话、拨打什么号码、什么时间、确认了什么。如果对方后来否认收到,这份记录就是你的审计追踪。

对于供应商主数据,添加三个字段并强制执行:

  • 一个“已验证”标志,仅在回拨后设置,并附有通话日期和姓名首字母。
  • 新账户或变更账户的冻结期——在新账户首次付款前等待24至48小时。
  • 禁止仅通过电子邮件更新银行信息——每次变更都要求签署表格加上回拨确认,无一例外。

2. 将请求者与审批者分离

不应有任何人能独立创建供应商、更改其银行信息并批准其付款。即使团队只有三个人,也可以分离职责:

  • A人员(通常是老板或运营)授权供应商关系。
  • B人员(簿记)录入供应商和付款,但不能批准超过阈值的电汇。
  • C人员(老板或第二经理)批准超过该阈值的电汇或工资变更。

在许多会计系统中,这是一个工作流设置,而不是编制问题。为ACH和电汇批次启用审批阈值,并为任何供应商主数据变更启用警报。如果你的银行支持电汇双重审批——即一个用户创建电汇,第二个用户释放电汇——请启用它,即使这会增加五分钟的处理时间。

3. 加固电子邮件——支付轨道的正门

因为BEC存在于电子邮件中,邮件卫生就是支付卫生。

  • 在所有人邮箱账户上强制启用多因素认证,尤其是财务、人力资源和老板的账户。
  • 阻止自动转发到外部地址。 FBI指导反复指出转发规则是持久化机制——攻击者设置规则将每封邮件副本转发到外部地址,然后删除规则创建通知。
  • 标记外部邮件和仿冒域名。 配置你的邮件系统,标记来自组织外部的邮件,并在发件人显示名称与内部名称匹配但地址不匹配时发出警告。
  • 每季度审查转发和委派规则。 这30秒的审计能捕捉到没人记得创建的规则。

4. 建立工资验证流程

工资转移是BEC的一种变体,它完全绕过供应商控制,因为它针对的是人力资源部门。将任何更改直接存款信息的请求视为付款变更:

  • 要求员工登录工资系统(使用MFA)后提交变更,而不是通过电子邮件。
  • 如果收到邮件请求,通过拨打人力资源档案中的员工电话(而非邮件中的号码)进行验证,并要求第二因素,如确认先前账户的后四位。
  • 记录每次银行变更,包含前后对照和验证说明。

5. 正确分类和记录欺诈

美联储的FraudClassifier模型鼓励企业一致地标记欺诈事件——欺诈如何发生(冒充、账户接管、修改支付信息)以及什么促成了它(凭据泄露、缺乏回拨)。这种纪律不仅是为了监管机构。当你使用一致的分类法记录BEC尝试——即使是失败的尝试——时,你可以看到模式:哪个供应商反复被冒充,哪个员工反复成为目标,以及哪个控制措施失效了。

如果电汇确实转到了错误账户,IC3建议立即采取行动:

  • 联系你的金融机构,请求追回或冻结该电汇。
  • 联系FBI的IC3(访问ic3.gov,选择BEC)或你当地的实地办公室,将事件标识为BEC,并提供电汇详细信息,包括收款银行和账户。
  • 保留包含完整邮件头的原始邮件——不要内联转发,那会剥掉邮件头。以附件形式转发或导出为.eml/.msg文件。

追回在24小时内可能性最大,之后急剧下降。追回请求越快、电汇详细信息越完整,资金被冻结的机会就越高。

你本周就能采用的最简验证政策

你不需要一份20页的政策。你需要一条每个人无一例外遵守的单页规则:

  • 不允许仅通过电子邮件更改付款数据。 每个新供应商账户或现有账户的变更都需要回拨到已知号码并经过二次审批。
  • 超过2,500美元的电汇或ACH必须双重审批。 根据你的业务量调整阈值,但保持足够低以拦截中位数的BEC电汇。
  • 工资变更只能通过带MFA的工资门户进行, 加上对任何邮件发起的请求进行回拨。
  • 每月审查供应商主数据变更和电子邮件转发规则, 并签字确认。
  • 每季度对任何能调动资金的人进行钓鱼和BEC模拟测试, 包括老板。

将这五条添加到你的会计手册中,在会计系统和银行门户中启用相应设置,你就实施了FBI归因于那些未丢失资金案例的控制措施。

保持你的付款记录可验证

BEC利用的是收件箱所说与分类账所证明之间的差距。一个纪律严明的总分类账——显示银行信息何时被验证的供应商主数据、显示直接存款何时更改以及如何验证的工资记录、显示谁释放了什么给谁的电汇审批记录——能弥合这个差距。当每项付款变更都可追溯到一通电话、一个审批者和一个时间戳时,仅凭一封邮件就无法再调动资金。

简化你的财务管理

支付验证的强度取决于其背后的财务记录。Beancount.io提供纯文本、版本控制的会计,其中每个供应商、每个银行账户、每次工资变更和每次审批都透明且可审计——这样你的回拨纪律是有记录的,而不只是被记住的。免费开始使用,让你的下一次电汇欺诈尝试在验证步骤就失败。

分享这篇文章