商业邮件入侵(BEC / CEO 诈骗)是如何得手的,怎么防?
1
商业邮件入侵(BEC / CEO 诈骗)是如何得手的,怎么防?
▼
攻击手法
攻击者先侦察目标公司的组织架构,注册相似域名或入侵某员工邮箱,再伪装 CEO/CFO 发邮件要求紧急转账、索要工资单或税务数据。它通常不含恶意附件,纯靠社会工程,传统网关难以拦截。
关键弱点
单渠道授权是最大漏洞——财务仅凭一封邮件就执行大额付款。攻击正是利用「老板的命令不能质疑」的心理与流程缺位。
防御组合
①大额/敏感操作必须「带外二次确认」(电话或当面,绝不用同一邮件线程确认);②建立付款白名单与分层审批;③监控相似域名与显示名冒充;④对员工做 BEC 专项演练;⑤启用 DMARC 拒收伪造、限制邮箱自动转发。
参考:FBI IC3 BEC 年度预警、CISA《BEC 防御指南》、APWG 钓鱼趋势报告。
