发现 BEC 变更账号诈骗已经把款汇出,最初几小时应当按什么顺序处置?

1 发现 BEC 变更账号诈骗已经把款汇出,最初几小时应当按什么顺序处置?
第一原则:资金链路与技术链路必须并行推进

BEC(Business Email Compromise,商业邮件诈骗)中的变更账号型诈骗,其损失结果由两条相互独立的链路共同决定:资金链路决定钱能不能追回,技术链路决定攻击者还能不能继续作案。

最常见的处置失误,是把这两条链路做成串行:先花几个小时把邮件头、日志、登录记录查个水落石出,确认「确实是伪造的」之后才去联系银行。而资金在这几个小时里已经完成了多次转移。

正确的做法是:发现即分头行动。资金侧不需要等待技术侧的结论——「收款账号与合同约定不一致」这一个事实,就足以支撑发起止付请求。技术侧则同步开展失陷排查,因为攻击者往往仍在邮箱里,随时可能发出第二封、第三封改单邮件。

NIST SP 800-61 Rev. 3 强调事件响应应当嵌入组织的整体风险管理,而不是一个孤立的技术流程。BEC 正是这一点最典型的体现:它同时是安全事件、财务事件和法律事件,任何单一职能都无法独立完成处置。

资金侧:能做什么,按什么顺序做
  1. 立刻联系本方开户行,说明情况并请求协助。把付款指令的时间、金额币种、收款方名称与账号、经办渠道整理成一份简明事实清单,一次性提供。信息不全会导致银行反复回询,而每一次回询都在消耗时间窗口。
  2. 同步联系收款行方向的协查渠道。跨境交易涉及中间行时,链条更长,越早发起越好。
  3. 通过官方渠道报案。境内案件通过公安机关报案;涉及境外收款方的,美国联邦调查局互联网犯罪投诉中心(IC3)提供了公开的在线举报入口,其官方网站为 ic3.gov。报案不是走过场——很多止付协作机制以正式报案为启动前提。
  4. 用带外方式核实真实收款账号。此前已经掌握的、不来自涉事邮件的联系方式直接联系对方财务。这里有一条铁律:绝不要用可疑邮件中提供的任何电话、传真或邮箱去「核实」,那些联系方式本身就可能是攻击者布置的。
  5. 暂停同一批次的其他待付款项。如果攻击者已在邮箱中潜伏,改单邮件极可能不止一封。先冻结,再逐笔复核,比事后再追要便宜得多。
技术侧:先判断「哪一侧被攻破」

BEC 的技术形态大致分三类,处置动作完全不同,因此判定类型是技术侧的第一件事

  • 本方邮箱失陷。攻击者登录了己方账号,从真账号发出改单邮件,或在会话中途劫持回复链。判据是本方账号存在异常认证记录、异常邮箱规则、异常外发记录。这一类最严重,因为攻击者能看到全部历史往来,伪造得极其逼真。
  • 对方邮箱失陷。邮件确实来自对方的真实域名与真实账号,认证结果全部通过。这一类在技术上无法从邮件本身判定为伪造,必须靠带外核实。发现后应尽快通知对方组织。
  • 域名仿冒或显示名仿冒。发件域是近似域名,或 From 显示名冒用而实际地址不符。这一类可以从 RFC 5322 定义的 From 字段与 RFC 5321 定义的信封发件人之间的关系,以及认证结果中找到线索。

关键提醒:不要因为「邮件通过了认证」就排除诈骗。发件域认证通过只证明这封信确实来自那个域,不证明写信的人是账号的合法主人。第二类场景下,全部认证结果都会是通过的。

同步固定证据,不要边查边改

取证与处置存在天然冲突:处置要改配置、删规则、封账号,而这些动作都会破坏现场。解决办法是把「导出留存」作为每个处置动作的前置步骤

  1. 导出涉事邮件的完整原始报文。要的是含全部头字段的原文,而不是转发件或截图。转发会重写头字段,截图丢失全部机器可读信息。
  2. 导出邮件流跟踪记录。Exchange Online 环境可使用管理中心的邮件跟踪功能,Microsoft Learn 的《Message trace in the modern Exchange admin center》说明了其查询范围与保留窗口;自建环境则导出对应时间段的 MTA 日志。注意各平台的跟踪数据都有保留期限,超期即不可查,这是必须优先抢的一类证据。
  3. 导出相关账号的认证与访问审计记录。覆盖范围要往前推足够长——攻击者的潜伏期通常远早于改单邮件发出的时间。
  4. 导出邮箱规则、转发设置、委托权限与已授权应用的当前状态,作为清理前的快照。
  5. 为每份证据记录来源、导出时间、导出人与完整性校验值,形成可复核的链条。

一个反复出现的教训:处置人员出于好意先把恶意规则删掉了,事后要判定「攻击者从哪天开始能看到财务往来」时,才发现规则的创建时间已无从查起。

内部通知、定级与对外沟通

BEC 事件的影响面通常超出安全团队,需要在早期就把相关方拉进来。

  • 按内部预案定级。GB/T 20986-2023《信息安全技术 网络安全事件分类分级指南》给出了网络安全事件的分类与分级方法,可作为组织制定内部定级标准的依据。定级决定了通报范围与响应资源,应当在事实清单成型后尽快完成,不要等到事件结束再补。
  • 履行法定义务。《中华人民共和国网络安全法》对网络运营者在发生网络安全事件时的应急处置与报告作了规定;涉及个人信息泄露的,还需按个人信息保护相关法律履行告知义务。合规动作有时限要求,不能排在技术处置之后。
  • 通知交易对手方。无论是哪一侧失陷,对方都需要知情——若是对方失陷,他们的其他客户同样处于风险中。通知应通过带外渠道进行。
  • 约束内部沟通渠道。如果本方邮箱可能仍处于失陷状态,关于本次事件的讨论就不应继续走邮件,否则攻击者可以实时了解处置进展并据此调整。改用独立的即时通讯或线下会议。
  • 统一对外口径。指定唯一发言人,避免多头回应造成信息不一致。

CISA 发布的事件与漏洞响应手册提供了一套可参照的流程骨架,其准备、检测分析、遏制根除恢复、事后活动的划分方式,适合改造为组织自己的 BEC 处置单。

参考:NIST SP 800-61 Rev. 3《Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile》,2025 年 4 月,DOI 10.6028/NIST.SP.800-61r3,https://csrc.nist.gov/pubs/sp/800/61/r3/final ;美国网络安全和基础设施安全局(CISA)《Federal Government Cybersecurity Incident and Vulnerability Response Playbooks》,2021 年 11 月,https://www.cisa.gov/sites/default/files/publications/Federal_Government_Cybersecurity_Incident_and_Vulnerability_Response_Playbooks_508C.pdf ;CISA 官方网站,https://www.cisa.gov/ ;美国联邦调查局互联网犯罪投诉中心(IC3),https://www.ic3.gov/ ;RFC 5321《Simple Mail Transfer Protocol》,J. Klensin,2008 年 10 月,https://www.rfc-editor.org/rfc/rfc5321.html ;RFC 5322《Internet Message Format》,P. Resnick 编,2008 年 10 月,https://www.rfc-editor.org/rfc/rfc5322.html ;《中华人民共和国网络安全法》,国家法律法规数据库,https://flk.npc.gov.cn/ ;GB/T 20986-2023《信息安全技术 网络安全事件分类分级指南》,国家标准全文公开系统,https://openstd.samr.gov.cn/ ;Microsoft Learn《Message trace in the modern Exchange admin center》,https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/message-trace-modern-eac