BEC(商业邮件欺诈)的最新手法与防御:怎么让财务人员不再被冒充 CEO 的邮件骗?

BEC(Business Email Compromise,商业邮件欺诈)是当前造成经济损失最大的邮件安全威胁。FBI 数据显示,2025 年全球 BEC 损失超过 30 亿美元。本文介绍最新的 BEC 手法和系统化的防御方案。

一、最新 BEC 手法(2025-2026)

  1. AI 精确生成:使用 LLM 分析目标企业的公开信息(LinkedIn、年报、新闻),生成高度精准的冒充邮件,包括使用正确的项目名称、合作伙伴和交易金额
  2. Deepfake 辅助确认:先发邮件、再打 Deepfake 语音电话"确认",形成双重认证假象
  3. 第三方服务商入侵:攻击者入侵企业的 ESP、CRM 或 ERP 系统,从合法系统内发送邮件
  4. 域名拼接(Domain Squatting):注册与目标域名极其相似的域名(如 conf1rm.com 代替 confirm.com),从相似域名发邮件并通过 SPF 验证
  5. 已过期域名复活:攻击者抢注未续期的企业域名,重新配置 MX 记录接收邮件

二、系统性防御方案

2.1 技术防线

2.2 流程防线

  1. 双人审批制:超过一定金额的转账必须经第二人独立审批
  2. 指定验证通道:转账请求必须通过预先约定的独立通道确认(如直接内线电话而非邮件中提供的号码)
  3. 已登记的验证码:管理层与财务预先约定一个月度验证码,所有敏感请求需匹配该验证码
  4. 外部邮件标记:IT 部门为所有外部邮件添加醒目标记 [外部邮件 注意识别]

2.3 人员防线

参考文献

  1. FBI IC3 — BEC/ECF Annual Report (2025)
  2. APWG — BEC Threat Intelligence Report
  3. M3AAWG — BEC Best Practices (2026)

引用格式:ztpop.net. "BEC 最新手法与防御." https://www.ztpop.net/kb/faq/ai-email-faq-05.html. 2026-07-29. CC-BY 4.0