智能、聚焦、邮件。
超高效兼跨平台:专为静忧收件设计,专心聚焦重要事项。
💡商业电子邮件诈骗:一种诈骗手段,攻击者冒充你信任的人(你的 CEO、供应商,甚至是你自己被入侵的账户),诱使你汇款或交出敏感数据。没有恶意软件,没有可疑附件。只是一封非常令人信服的电子邮件。 BEC 并不是传统意义上的黑客攻击。它完全通过你的收件箱进行的骗局,也是当今存在的最昂贵的网络犯罪类别之一。
周二下午,一封来自你 CEO 的电子邮件到达了。内容紧急、略显简短,要求你在当天结束前将资金汇入一个新的供应商账户。你会质疑它,还是会直接照做?
这正是 BEC 所利用的(非常人性化的反应)。根据 2025 年 IC3 年度报告,FBI 的互联网犯罪投诉中心在 2024 年记录了 21,442 起 BEC 投诉,报告损失总计 2,770,151,146 美元。仅这一类诈骗,损失就接近 30 亿美元。
BEC 之所以如此有效,是因为它不依赖于突破你的安全软件。它依赖于在你忙碌、分心或急于帮忙的那一刻突破你的心理防线。没有勒索软件,没有病毒,没有任何你的杀毒软件会标记的东西。但一个时机恰到好处、听起来完全像是你平时会毫不犹豫信任的人的请求呢?这种方法奏效的频率比任何人愿意承认的都要高。
像 Spark 这样的电子邮件客户端可以在部分此类邮件到达你之前将其拦截。
Gatekeeper 会筛查来自你从未发过邮件的发件人的消息,这很有帮助,因为许多 BEC 尝试来自你确实从未见过的相似地址。不过,它无法拦截每一种情况。一些破坏性最大的 BEC 攻击来自被合法入侵的账户,那个账户此前已经给你发过很多次邮件。
这里有几种常见的模式,它们并非都是同一种威胁。
CEO 诈骗(有时归类为鲸钓攻击)是经典版本:一个紧急请求,据称来自某位高管,通常与金钱有关,而且通常需要迅速行动。奥地利航空航天供应商 FACC 在 2016 年就因此损失了约 5600 万美元,当时一名员工按照看起来完全像是来自 CEO 的指示汇出了资金。事后 CEO 和 CFO 都被解雇了。
供应商电子邮件诈骗则将高管替换为供应商。一张发票看起来完全正常,账号正确、格式正确,只是银行详细信息被悄悄替换了。直到真正的供应商打电话询问他们的付款去了哪里,你才发现问题。
账户接管是最可怕的版本,因为没有可以识别的欺骗迹象。攻击者身处一个真实的、已被入侵的邮箱内,阅读实际的邮件往来,等待一张真实的发票来替换。发件人地址看起来没有任何不对劲的地方。而这正是问题所在:它确实没有错。
薪资转移 针对的是人力资源部门而非财务部门:一个虚假的"员工"请求,要求更新直接存款详细信息,悄悄地重新转移某人的工资。
筛查和举报习惯大有帮助,而无论你在哪里查看邮件,基本操作都很相似。
在 Gmail 中:
在 Outlook 中:
在 Spark 中:
以上这些都无法取代真正能彻底阻止 BEC 的那个习惯:通过第二个渠道核实重大请求。拨打一个已知的电话号码。而不是直接回复邮件本身。
对于任何涉及金钱或账户变更的事情,始终通过电话核实。如果那位"CEO"真的很着急,他们会接你的电话。
如果你运营着一个企业域名,请设置 DMARC。 DMARC 记录会告诉接收服务器当有人试图欺骗你的域名时该怎么做,从而堵住 BEC 最容易得逞的途径之一。
对紧迫感放慢脚步。骗子故意制造时间压力。真正的紧急情况可以等五分钟回电。
对于超过设定金额的电汇,无论是谁提出请求,都要求第二次审批。枯燥的政策。但也是防范 5600 万美元错误的最佳单一防线。
警惕几乎完全相同的域名,例如 company-billing.com 而不是 company.com。这只是一个字母的差别,却让人们每年损失数百万美元。