想象一下:你的记账员支付了一张48,000美元的发票,来自一个你合作多年的供应商。邮件往来是真实的。发票编号也对得上。唯一不同的是附了一条简短说明,称供应商更换了银行,并附上了新的电汇指示。你的记账员把钱汇了出去——结果落入了骗子的账户。当你打电话给银行时,你得知了最糟糕的部分:因为转账是你授权的,银行没有义务退还一分钱。
这就是授权推送支付欺诈,简称APP欺诈,也是犯罪分子从企业窃取资金增长最快的方式。与信用卡欺诈不同,这里没有被盗的卡号,也没有未经授权的扣款可以争议。有人诱骗你自己按下了按钮。德勤估计,美国的APP欺诈损失在2024年达到83亿美元,到2028年可能达到149亿美元——如果AI驱动的诈骗突破社会防御,则可能高达182亿美元。FBI互联网犯罪投诉中心仅在2025年就记录了24,768起商业电子邮件入侵投诉,报告的损失总额达30.5亿美元。根据金融专业人士协会的数据,79%的组织在2024年遭遇了未遂或实际的支付欺诈,该协会将商业电子邮件入侵列为最常见的攻击途径。
如果你经营一家小企业,这不是别人家财务部门的问题。你就是财务部门。以下是这种骗局的运作方式、为什么钱如此难以追回,以及真正能阻止它的控制措施。
骗局如何运作:供应商发票的套路
商业冒充诈骗是2024年报告数量最多的APP欺诈类型,超过36万起案件。针对小企业的版本通常遵循同样的三幕剧本。
第一幕:布局——你看不见的被劫持邮箱
攻击者入侵一个电子邮件账户——有时是你的,但更多时候是你供应商的——然后按兵不动。在数周内,收件箱规则会自动将每封包含"发票"、"付款"或"电汇"等字眼的邮件转发给骗子,骗子借此研究你的付款节奏:谁审批什么、哪些供应商何时收款、正常的发票邮件往来是什么样子。一切看起来都正常,因为确实还没出问题。犯罪分子只是在阅读。
第二幕:调包——在真实邮件往来中更换银行信息
当一张真实发票到期时,骗子在真实的邮件往来中出手,要么从被入侵的账户,要么从一个仿冒域名(your-vendor.com 对比 yourvendor.com)。消息简短且可信:"我们更换了银行——本次及今后的付款请使用附件中的指示。"发票本身是合法的。金额是预期的。唯一改变的是钱的去向。
这之所以奏效,是因为它恰好在你预期付款的时候到来,来自你信任的人,涉及你认识的金额。你正常的怀疑机制根本不会启动。许多受害者直到数周后真正的供应商打来电话询问发票为何仍未付款时,才发现被骗。
第三幕:AI升级——以规模化实现完美伪造
生成式AI已经消除了过去暴露这些骗局的所有破绽。蹩脚的英语消失了。骗子现在会克隆供应商联系人的声音进行"快速确认电话",生成深度伪造视频用于虚拟验证会议,并部署AI代理同时进行数十个个性化诈骗对话。德勤指出投资诈骗是APP欺诈增长的最大驱动力——自2020年以来增长了十四倍,2024年估计达到46亿美元——但同样的AI工具也正对准企业支付,因为一笔被改道的电汇可能价值数万美元。
银行为何可能不会让你全额获赔
这是每个企业主都需要理解的不对称性。当有人盗用你的信用卡号时,联邦法律限制你的损失,银行承担其余部分。当有人诱骗你向他们电汇资金时,是你把钱汇出去的。这笔转账是授权的——由你在虚假前提下授权——而授权转账一旦资金离开就极难撤销,尤其是通过电汇和实时支付通道,它们在几秒内就完成结算。
对企业而言,保护缺口比消费者更大。法规E的错误解决权利覆盖消费者账户,而非企业账户,而且它们本来就是为未经授权的转账而制定的。企业电汇通常属于州商业法管辖,其中的问题是银行是否遵循了"商业上合理"的安全程序——而不是你是否被骗。如果你的银行遵循了约定的程序,且你对付款进行了身份验证,损失推定由你承担。
其他国家已开始弥补这一缺口。自2024年10月起,英国银行被要求向APP欺诈受害者赔偿每笔索赔最高85,000英镑,成本由发送和接收机构平均分摊。美国没有等效规则。一项两党法案——TRAPS法案——将创建一个关于数字支付诈骗的联邦工作组,但它仍处于早期立法阶段,不是安全网。在法律改变之前,你的内部控制是你唯一的保险——而且与保险不同,它们是免费的。
真正能阻止它的控制措施
你不需要企业级欺诈部门。以下每项控制措施都适合一个企业主在百忙之中审批付款的业务规模。按顺序实施;仅前两项就能阻止FBI投诉数据中的大部分损失。
1. 对每一次银行信息变更进行带外验证——没有例外
把这条定为你的唯一不可妥协的规则:绝不通过电子邮件单独接受任何付款指示变更。 当任何供应商——即使是在熟悉邮件往来中的可信供应商——发来新的银行信息时,必须有人拨打该供应商此前已保存的已知电话号码(不是邮件中的号码)进行口头确认。然后由第二个人在你的阈值以上重新核实金额,之后才能汇出电汇。
把这条规则写下来,提前告知你的供应商,并明确授权你的记账员延迟任何跳过验证的付款。骗子制造紧迫感("这笔款今天必须汇出,否则停止发货");你的政策应该制造冷静。真正更换了银行的供应商能承受24小时的验证延迟。骗子承受不了那通电话。
2. 对每笔超过阈值的付款要求两双眼睛
职责分离听起来像公司术语,但在小企业规模上很简单:录入付款的人不能是唯一审批的人。选择一个适合你业务量的阈值——许多小企业使用1,000美元或2,500美元——超过该金额需要第二人审批。如果你是一家两人的公司,第二审批人就是没有录入付款的那个人。大多数企业银行平台原生支持双重授权;把它打开。
这一项控制既能击败外部骗子,也能击败没人愿意讨论的尴尬内部风险:一个拥有创建供应商、录入发票和放行付款唯一权限的单一员工,可以在完全没有黑客的情况下行窃。两双眼睛在两个方向都保护你。
3. 锁定那些调动资金的电子邮件账户
因为这些骗局始于被入侵的收件箱,电子邮件卫生就是支付安全:
- 为每个发送发票、审批付款或接收供应商银行信息的邮箱开启多因素认证。 这是本列表中杠杆率最高的一步。
- 每季度审计自动转发和收件箱规则。 攻击者会隐藏将财务相关邮件转发到外部地址、并将自己邮件标记为已读的规则。审查每个财务邮箱的规则列表;删除任何不是你创建的规则。
- 注册你自己公司名称的仿冒域名,这样骗子就无法用它们来对付你的客户和供应商,并培训你的团队在发送者地址上悬停查看。显示名称会撒谎;域名不会。
- 为通过电话或视频请求的付款审批采用内部暗语或验证短语。 克隆的声音可以说任何话,唯独说不出从未被告知的秘密。
4. 打开你已经在付费的银行控制功能
你的企业银行账户很可能包含默认关闭的欺诈工具。致电你的银行客户经理,要求开通:
- **支票的正向支付(positive pay)**及其ACH等效功能——银行只兑付与你预先审批列表匹配的付款。
- ACH借记阻止和过滤,这样只有授权的发起人才能从你的运营账户中扣款。
- 电汇回电确认和双重控制,即银行在放行超过设定金额的电汇前致电授权签字人。
这些服务有时会收取小额费用。将其与单笔平均BEC损失相比——在FBI 2025年数据中每起投诉远超100,000美元——答案不言自明。
5. 故意放慢实时支付
即时支付通道对现金流是极好的,对欺诈追回却是极糟的:一旦资金在几秒内完成结算,就没什么可以追回的了。在你的流程中为首次收款方和变更后的指示加入刻意的暂停——即使是当天的电话验证也胜过即时执行。速度是支付通道的特性,不是你业务的要求。没有任何合法的事会因为一个新供应商的首笔付款在周四而非周二汇出而崩溃。
6. 在你需要之前就掌握头24小时的应急预案
追回的成功率在第一天后急剧下降,所以现在就演练这个流程:
- 立即致电你银行的欺诈部门——不是分行,是欺诈团队——要求尝试电汇召回或撤销。
- 向FBI的IC3提交投诉,网址为ic3.gov,并联系你当地的FBI办事处;时间戳对资金追踪至关重要。
- 保存一切:完整的邮件头、原始邮件文件、发票和电汇确认单。不要删除骗子的邮件。
- 通过可信渠道通知被冒充的供应商,以便他们警告其他客户并保护自己的系统。
把这份清单贴在处理付款的人慌乱时能找到的地方。你不会冷静思考;清单会。
良好的簿记就是一种欺诈控制
注意有多少这类骗局靠的是草率的后台习惯:供应商银行信息在没有审批记录的情况下从邮件更新、发票未与采购记录匹配就支付、银行对账按季度而非每周进行,导致一笔缺失的付款隐藏数月。严谨的账目能堵住这些漏洞。
维护一份受控的供应商主文件——每个新供应商和每次银行信息变更都记录是谁验证的、如何验证的以及何时验证的。付款前将发票与支持记录匹配,而不是仅凭邮件就付款。至少每周对账你的运营账户,这样一张未付的"已付"发票会在几天内浮现,而不是在季末——以可视化方式审查你的现金状况能让异常更难被忽视。而且因为每个付款决定都应留下审计轨迹,把你的账本保存在透明且版本控制的地方,让被更改的收款人或异常金额凸显出来,而不是融入一个黑箱。
让你的付款——和你的账目——抵御欺诈
APP欺诈之所以奏效,是因为它隐藏在合法流程中:真实的发票、可信的供应商、你本来就想做的付款。防御就是让这些流程可见且可验证——双重审批、经过验证的供应商记录,以及你真正能审计的账目。Beancount.io 提供纯文本会计,让你对财务数据拥有完全的透明度和控制力,使异常付款凸显出来,每一次变更都留下轨迹。免费开始使用,看看为什么开发者和金融专业人士正在转向纯文本会计。





