FBI IC3 2022 互联网犯罪报告解读:BEC 损失 27 亿美元,投资诈骗登顶

译自 FBI IC3《2022 互联网犯罪报告》· 面向邮件安全从业者与政企安全负责人

概述

美国联邦调查局互联网犯罪投诉中心(IC3)的年度《互联网犯罪报告》汇总全美公众自愿举报数据,是观察网络犯罪资金流向的权威风向标。2022 年报告记录 800,944 起投诉、潜在损失约 103 亿美元,连续多年攀升。其中商业邮件诈骗(BEC)以约 27 亿美元损失,稳居邮件相关犯罪首位;而投资诈骗以 33.1 亿美元首次登顶全品类。

2022 年核心数据

指标数值备注
总投诉量800,944同比继续上升
总潜在损失约 103 亿美元
BEC 投诉21,832损失 27 亿美元
投资诈骗损失33.1 亿美元同比 +127%,全品类第一
技术支援诈骗损失8.06 亿美元瞄准老年群体
勒索软件损失(IC3 口径)3,440 万美元多数经特勤局另报,实际更高

IC3 明确提示数据为"自愿举报的保守口径",真实损失显著高于披露值。

BEC 为何仍是邮件头号吸金

BEC 不靠技术漏洞,而靠社会工程与邮箱入侵:冒充高管/供应商改收款账户、盗用合法邮箱发紧急付款指令、借税务表单窃取员工 PII、截胡房地产过户款、诱导采购礼品卡。其单笔金额巨大,且一旦付款极难追回——这使它长期是"损失金额最高"的邮件犯罪,仅次于体量更大的投资诈骗。

与 2023 的趋势对照

对比 2023 年报告(BEC 损失 29 亿美元、投资诈骗 45.7 亿美元),可见两类犯罪持续放大、投资诈骗增速更猛。邮件安全团队应把 BEC 防御(MFA + DMARC + 带外资金核验)与针对高净值/财务角色的诈骗预警并列为核心 KPI。

防御启示

  1. 强制 MFA:阻断基于凭据窃取的邮箱被盗,降低 BEC 性价比;
  2. 域名认证:SPF/DKIM/DMARC 强制到 p=reject,使伪造发件域无处遁形;
  3. 带外二次确认:对"改收款账户""紧急付款"设电话/当面核验;
  4. 邮箱规则审计:定期核查被植入的转发/隐藏规则(BEC 常用跳板)。

参考文献

  1. FBI IC3 — 2022 Internet Crime Report
  2. FBI IC3 — 2023 Internet Crime Report(对照)
  3. CISA — Implementing Phishing-Resistant MFA
  4. M3AAWG — Anti-Phishing Best Current Practices