Valimail:2026 年商业电子邮件入侵(BEC)攻击完全指南

BEC 是冒充受信任人员(高管/供应商/法务)操纵转账或窃数据的定向攻击,常不含恶意链接。文章拆解 5 大类型、攻击 4 阶段、2023–2024 损失统计(2024 年 FBI IC3 记录 256,256 起、损失 166 亿美元),并给出以 DMARC+MFA+带外验证为核心的防御矩阵。

📖 原文翻译与解读。原文:The complete guide to business email compromise (BEC) attacks in 2026(Valimail,Valimail 原文未标注发布日期)

一、什么是 BEC

商业电子邮件入侵(BEC)是攻击者冒充受信任人员(通常为高管、业务伙伴或供应商),操纵员工转账、共享敏感数据或采取其他未授权行动的攻击,也称 CEO 欺诈或电子邮件欺诈。与传统钓鱼不同:BEC 针对特定个人,使用高度研究、个性化的消息,通常不含恶意软件或可疑链接

二、五大攻击类型

三、攻击生命周期

  1. 账户定向与研究(搜集业务流程、付款责任人、供应商节奏);
  2. 发动攻击(炮制钓鱼邮件、获取邮箱、发送);
  3. 社会工程(冒充信任人物、阻拦受害者向他人核实);
  4. 得手(资金转出或信息泄露;受害后应立即联系银行尝试撤款,并向 FBI IC3 报案)。

四、统计数据

BEC 损失概览
年份事件数损失
2024256,256 起(IC3)约 166 亿美元
2023277,918 起(FBI 国内外)约 500 亿美元(调整损失)

特点:无典型可疑链接/恶意软件;攻击者可能花数周乃至数月研究;常在业务繁忙期下手。

五、识别红旗

六、防御矩阵

① 部署 SPF/DKIM/DMARC(含执行态)拦截欺骗;② 定期安全意识训练;③ 邮箱及系统启用 MFA;④ 严控大额付款与改付款信息的授权验证;⑤ 高级邮件安全方案侦测可疑信;⑥ 建立事件响应预案;⑦ 带外验证财务请求(用存档联系方式电话或当面确认,单此流程可挡多数 BEC)。

DMARC 让接收服务器验真并拒仿冒域,是 BEC 防御的高 ROI 基础——参见 SPF/DKIM/DMARC 部署检查清单

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译