几百万是怎么被一封邮件骗走的BEC攻防深水区,甲方财务必看

admin 2026-09-28 05:09:54 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分析BEC商业邮件欺诈攻防,指出其本质是攻击流程信任而非系统漏洞,VEC供应商邮箱泄密已占61%并反超CEO欺诈。AI将钓鱼邮件制作门槛降至5分钟,双因子认证可被绕过。文章给出真实案例及财务防线清单,核心建议为转账必须带外验证、双签审批、付款白名单、冷静期机制及域名仿冒监控,强调技术防线之外流程确认是关键。 综合评分: 88 文章分类: 安全意识,安全运营,解决方案,威胁情报


几百万是怎么被一封邮件骗走的 BEC 攻防深水区,甲方财务必看

宝十八 宝十八

网络安全老宋

2026年9月25日 12:00 山东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

导语: 你好,我是网络安全老宋。安全攻防干货准时送达!

网络安全老宋// 邮件安全 · BEC 攻防

// 邮件安全 · BEC 攻防

几百万是怎么被一封邮件骗走的 BEC 攻防深水区,甲方财务必看

没有木马、没有钓鱼网站,一封”老板急汇款”就能搬走几百万。BEC 不攻击系统,攻击的是流程信任。

BEC供应商泄密财务防线

目录 · Table of Contents

01BEC 的本质:不攻击系统,攻击人

02最危险的变种:VEC 已经反超 CEO 欺诈

03AI 把门槛砸到了地板

04真实翻车案例:每一笔都是真金白银

05为什么总能得手:财务流程里那道缝

06甲方财务防线清单(直接能用)

上篇我们讲了邮件安全怎么”配”才算真的配了。这篇翻到攻击侧——因为配得再好,只要财务流程有一道缝,骗子照样能把钱搬走。

先给你一组冷冰冰的数字:美国 FBI 的 IC3 报告里,2025 年商业邮件欺诈(BEC)造成的直接经济损失是 30.46 亿美元,全年 24,768 起投诉,同比还涨了 15.5%,单案平均损失 12.3 万美元。注意,这还只是美国报案的,大量案件因为企业怕丢脸根本没报。

更魔幻的是,这些案子绝大多数没有木马、没有病毒、没有钓鱼网站。骗子就是发一封看起来无比正常的邮件:”我是老板,在出差,紧急把这笔款转到这个新账户。”然后钱就没了。

01BEC 的本质:不攻击系统,攻击人

传统邮件攻击靠技术:钓鱼网站套密码、恶意附件种木马。BEC 反其道而行——它根本不碰你的技术防线。

骗子会先花几周甚至几个月潜伏:监控目标公司的邮件往来,摸清谁是财务、谁是供应商、老板说话什么语气、平时怎么安排转账。然后挑老板在飞机上、开会的时机,用仿冒邮箱(或者干脆攻陷了真邮箱)发指令。

Verizon 的数据泄露调查报告显示,钓鱼仍是 16% 的数据泄露的初始入口;IBM 统计,涉及钓鱼的数据泄露平均损失 480 万美元。但 BEC 的恐怖之处在于:它不需要你点错任何东西,它骗的是”流程信任”。

02最危险的变种:VEC 已经反超 CEO 欺诈

早年的 BEC 经典剧本是”假 CEO”——骗子仿冒老板邮箱催财务打款。但现在更狠的是 VEC(Vendor Email Compromise,供应商邮箱泄密)。

什么意思?骗子不直接骗你,而是先攻陷你合作方的邮箱(比如你家长期合作的供应商销售),然后用那个真邮箱给你发”发票账户变更”的邮件。你想想:合作伙伴自己发来的邮件,你防备心几乎为零。

最新数据让人警醒:在 BEC 案件里,VEC 已经占到约 61%,反超了传统的 CEO 欺诈。攻击链变成了”骗 A 来骗 B”——拿下供应商,再顺着供应链打到下游客户。这对甲方来说是双杀:你既是 VEC 的受害者,也可能因为自己邮箱被拿下变成骗别人的那一方。

03AI 把门槛砸到了地板

以前写一篇逼真的钓鱼邮件,老练的社工工程师要花 16 个小时——研究目标、模仿语气、排版措辞。现在大模型把这件事变成了 5 分钟。

效果立竿见影:IBM 报告显示,2025 年约 16% 的数据泄露事件涉及 AI 因素;FBI 收到 22,364 起与 AI 相关的投诉,涉及金额 8.93 亿美元。AI 不只帮骗子写得快,还帮他们写得不像机器——没有语法错误、语气自然、能针对你公司情况定制,传统的”拼写错误就疑为诈骗”的识别法彻底失效。

更黑产的是,现在有现成的”MFA 绕过工具包”在地下市场只卖约 120 美元。双因子认证不再是铜墙铁壁,骗子用偷来的密码配合中间人代理,能把你的短信验证码也骗走。

04真实翻车案例:每一笔都是真金白银

光讲概念没感觉,看几个近两年实打实的案子:

| | | | | — | — | — | | 案例 | 涉案金额 | 剧本 | | 腾讯云假 CEO 案 | 200 万美元 | 骗子仿冒高管邮件,指示财务向”新账户”紧急转账,”假老板急汇款”剧本在出海企业里尤其高发。 | | 新加坡 2025 年 | 8500 万新元 | 当地披露 BEC 一年内造成约 8500 万新元损失,大量针对跨国企业财务部门。 | | 澳大利亚 2025 年 | 21.8 亿澳元 | 全年近 48 万起诈骗中,BEC 和发票欺诈是企业与政府损失最重的类型之一。 | | DOJ 追回案例 | 670 万 + 530 万美元 | 美国司法部为波特兰市追回 670 万美元、为马萨诸塞州一个工会追回 530 万美元——这是”追回来”的,更多追不回来的连新闻都上不了。 |

这些案子的共同点:骗子用的不是高科技漏洞,而是一封看起来合理的邮件 + 一条形同虚设的转账确认流程。

05为什么总能得手:财务流程里那道缝

复盘这些案子,技术防线几乎都”过关”了——邮件没带毒、链接不是钓鱼站、发件人域名看着也没问题。真正出问题的,是资金变更的确认流程。

骗子最爱的突破口有三个:

一是只认邮件不认人。财务收到”老板”邮件就执行转账,没有第二通道确认。

二是账户变更无带外验证。供应商说”我换收款账户了”,财务直接在系统里改,没通过电话等独立渠道核实。

三是紧急感施压。”这笔款必须今天到,别声张,老板在开会”。骗子专门制造时间压力,让你没空核对。

💡 FBI 和国际反诈机构反复强调的唯一一条铁律:任何银行账号、收款方变更,必须通过邮件之外的独立渠道(当面或电话)二次确认。这一条能挡掉绝大多数 BEC。

06甲方财务防线清单(直接能用)

给甲方财务和安全同学一份可执行的反 BEC 清单:

| | | | — | — | | R1 | 带外验证所有对公转账、收款方账户变更,必须用电话或当面核实,绝不允许”邮件说改就改”。 | | R2 | 双签 / 多级审批大额转账强制双人复核,金额越大审批层级越多。 | | R3 | 付款白名单常用供应商账户固定白名单,新账户或变更须走专项审批。 | | R4 | 冷静期机制新增收款方后的首笔转账设置延迟或人工确认,破掉”紧急施压”剧本。 | | R5 | 域名仿冒监控对自己和核心供应商域名做仿冒监控,发现相似域名(比如把 o 换成 0、加个横杠)及时下线。 | | R6 | 重点人群培训财务、采购、高管助理是重点人群,培训重点不是”别点链接”,而是”任何变更走带外确认”。 | | R7 | 事件预案一旦发现自己可能中招,第一时间联系银行和警方冻结,时间就是钱——DOJ 那些追回案例,胜在报案够快。 |

07结尾

BEC 是邮件安全的”深水区”,因为它不靠漏洞靠人心,不靠技术靠流程。上篇我们讲怎么把三件套配真、把网关和 DLP 用起来;这篇讲怎么堵住财务那道最致命的缝。

// 老宋说:技术防线拦得住 99% 的毛贼,但最后一笔钱的安全,握在”有没有带外确认”这一个动作里。把这条写进制度、写进系统、写进每个人的肌肉记忆,比买十台网关都管用。

网络安全老宋 · 转载请注明出处

防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。

end

不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力

期待您的一键三连支持(点赞、在看、分享~)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:网络安全老宋 宝十八 宝十八《几百万是怎么被一封邮件骗走的 BEC 攻防深水区,甲方财务必看》

评论:0   参与:  0