商业邮件欺诈(BEC)到底怎么识别?发生后第一时间该做什么?
美国联邦调查局互联网犯罪投诉中心(FBI IC3)在其 BEC 专题页中把商业邮件欺诈(Business Email Compromise / Email Account Compromise)定义为:针对执行资金转账业务的企业与个人的复杂骗局,作案方式通常是通过社会工程或计算机入侵手段控制合法的商业邮箱账户,进而实施未经授权的资金划转。换言之,BEC 的核心不是技术漏洞,而是「合法账户被接管后发出的合法邮件」——这正是它难以被传统垃圾邮件过滤识别的原因。
IC3 在同一页面列出的防范提示,反过来就是识别清单:①对任何变更账户信息的请求,必须用第二通道或双因素方式向本人核实;②逐字核验发件人邮箱地址,尤其在手机等小屏设备上——地址显示常被截断;③把终端设置为可显示完整的邮件扩展名信息;④定期核对账户流水,留意「本应到账却没到账」的款项。
IC3 明确了三步:第一,一旦发现欺诈立即联系汇出行,请求撤回或冲正(recall or reversal),并索取免责函(Hold Harmless Letter / Letter of Indemnity)——时间越早,挽回资金的概率越高;第二,到 ic3.gov 提交详细投诉,务必填全所有必填字段,特别是银行信息;第三,持续关注 IC3 发布的 BEC 趋势公告。
IC3 于 2024 年 9 月 11 日发布的公告《Business Email Compromise: The $55 Billion Scam》给出统计口径:2013 年 10 月至 2023 年 12 月,国内外事件合计 305,033 起,已披露损失合计 554.99 亿美元;2022 年 12 月至 2023 年 12 月,全球已披露损失同比增长 9%。IC3 同时指出,BEC 已在美国全部 50 个州及 186 个国家被报告,资金常经中间行辗转,且越来越多流向第三方支付处理方、点对点支付平台与加密货币交易所的托管账户。
因为 BEC 多数发生在账户已被接管之后,仅靠内容过滤不足以覆盖。可落地的方向是:把账户异常登录、异常收信规则(自动转发、自动删除)、异常外发行为纳入统一审计;对涉及资金与账户变更的流程强制第二通道复核。
参考:https://www.ic3.gov/CrimeInfo/BEC 与 https://www.ic3.gov/PSA/2024/PSA240911
