BEC(商业邮件欺诈)的最新手法与防御:怎么让财务人员不再被冒充 CEO 的邮件骗?
BEC(Business Email Compromise,商业邮件欺诈)是当前造成经济损失最大的邮件安全威胁。FBI 数据显示,2025 年全球 BEC 损失超过 30 亿美元。本文介绍最新的 BEC 手法和系统化的防御方案。
一、最新 BEC 手法(2025-2026)
- AI 精确生成:使用 LLM 分析目标企业的公开信息(LinkedIn、年报、新闻),生成高度精准的冒充邮件,包括使用正确的项目名称、合作伙伴和交易金额
- Deepfake 辅助确认:先发邮件、再打 Deepfake 语音电话"确认",形成双重认证假象
- 第三方服务商入侵:攻击者入侵企业的 ESP、CRM 或 ERP 系统,从合法系统内发送邮件
- 域名拼接(Domain Squatting):注册与目标域名极其相似的域名(如 conf1rm.com 代替 confirm.com),从相似域名发邮件并通过 SPF 验证
- 已过期域名复活:攻击者抢注未续期的企业域名,重新配置 MX 记录接收邮件
二、系统性防御方案
2.1 技术防线
- DMARC p=reject:禁止攻击者直接从你的域名发伪造邮件
- BIMI + VMC:在收件箱中显示验证 Logo,用户更容易发现异常
- BEC 专用规则:在邮件网关上启用显示名检测、外部发信人标记、异常请求检测
- 外发域名监控:监控是否有与你的域名相似的域名被注册,及时采取法律行动
2.2 流程防线
- 双人审批制:超过一定金额的转账必须经第二人独立审批
- 指定验证通道:转账请求必须通过预先约定的独立通道确认(如直接内线电话而非邮件中提供的号码)
- 已登记的验证码:管理层与财务预先约定一个月度验证码,所有敏感请求需匹配该验证码
- 外部邮件标记:IT 部门为所有外部邮件添加醒目标记 [外部邮件 注意识别]
2.3 人员防线
- 每季度开展 BEC 模拟演练(包含 AI 生成邮件和 Deepfake 语音场景)
- 建立"上报文化":收到可疑的紧急转账请求立即报告而非"先核实一下"
- 所有新入职财务人员必须通过 BEC 培训考核
参考文献
- FBI IC3 — BEC/ECF Annual Report (2025)
- APWG — BEC Threat Intelligence Report
- M3AAWG — BEC Best Practices (2026)
引用格式:ztpop.net. "BEC 最新手法与防御." https://www.ztpop.net/kb/faq/ai-email-faq-05.html. 2026-07-29. CC-BY 4.0