商业邮件入侵(BEC / CEO 诈骗)是如何得手的,怎么防?

1 商业邮件入侵(BEC / CEO 诈骗)是如何得手的,怎么防?
攻击手法

攻击者先侦察目标公司的组织架构,注册相似域名或入侵某员工邮箱,再伪装 CEO/CFO 发邮件要求紧急转账、索要工资单或税务数据。它通常不含恶意附件,纯靠社会工程,传统网关难以拦截。

关键弱点

单渠道授权是最大漏洞——财务仅凭一封邮件就执行大额付款。攻击正是利用「老板的命令不能质疑」的心理与流程缺位。

防御组合

①大额/敏感操作必须「带外二次确认」(电话或当面,绝不用同一邮件线程确认);②建立付款白名单与分层审批;③监控相似域名与显示名冒充;④对员工做 BEC 专项演练;⑤启用 DMARC 拒收伪造、限制邮箱自动转发。

参考:FBI IC3 BEC 年度预警、CISA《BEC 防御指南》、APWG 钓鱼趋势报告。