发票欺诈邮件(假发票、改收款账号)是如何得手的?

1 发票欺诈邮件(假发票、改收款账号)是如何得手的?
官方归类与规模基线

FBI 并不把「发票欺诈」当作独立罪名,而是将其归入商业邮件入侵/邮件账户入侵(BEC/EAC):一种针对执行合法资金划转请求的企业与个人的复杂骗局,通常通过社会工程或计算机入侵攻陷合法的企业或个人邮箱,进而实施未授权的资金划转。规模上,IC3 公告 I-060923-PSA 给出截至 2022 年 12 月的累计口径:全球国内外事件 277,918 起、暴露损失 508.71 亿美元;后续的 I-091124-PSA 更新至 2023 年 12 月:305,033 起554.99 亿美元。这里的「暴露损失」(exposed loss)包含实际损失与未遂损失两部分。该骗局已在美国全部 50 个州和 186 个国家被报告,有超过 140 个国家收到过欺诈汇款。

典型作案路径

IC3 公告 I-061118-PSA 给出了手法概貌:犯罪分子利用邮件冒充企业高管或其他员工,请求欺诈付款或获取员工薪资与 W-2 税表信息,并惯于借用受害者的职权对目标施加时间压力或保密压力。已知被冒充的角色包括企业高管、房地产行业代表、HR 员工、律师事务所,以及可信的供应商。实施方式有两条:攻陷企业员工的邮箱,或滥用公开可用的服务来伪造受害者的邮件域名。落到发票场景,最典型的形态是:攻击者潜伏在被入侵邮箱中观察真实的业务往来,掌握付款周期、金额区间与经办人称谓,然后在恰当时点发出一封与真实流程无缝衔接的邮件,要求变更付款方式(如从支票改为电汇)或把款项改汇到另一个受其控制的银行账户;资金随后还可能被转到第二层境内或境外的欺诈账户。IC3 在房地产场景中明确记录了这一模式,并指出该骗局针对交易的所有参与方——买方、卖方、房地产律师、产权公司与中介。

资金流向与新变体

IC3 按年度追踪资金去向:基于 2022 年数据,位于香港与中国大陆的银行是欺诈资金的主要国际目的地,其后是常作为资金中转站的英国、墨西哥与新加坡;基于 2023 年数据,英国与香港常作为中转,随后是中国大陆、墨西哥与阿联酋。变体方面,IC3 记录到资金直接转入加密货币交易所、或转入为加密货币交易所持有托管账户的金融机构的案例,并区分出两种迭代:直接转账(沿袭传统 BEC 模式)与二跳转账(利用敲诈、技术支持、婚恋等其他骗局的受害者——这些人往往已提交过驾照、护照等身份文件复印件,被用来以其名义开设加密钱包)。2023 年的新增趋势是资金被送往第三方支付处理商或点对点支付处理商持有的托管账户,IC3 认为这直接推高了当年的全球暴露损失。此外,BEC 并不总与资金划转绑定:常见变体还包括入侵合法企业邮箱后索取员工的个人身份信息、W-2 工资税表与加密钱包。

IC3 建议的防控措施与止损

IC3 反复给出的防护清单包括:(1)使用次级渠道或双因素认证来核实账户信息变更请求;(2)确认邮件中的 URL 确实归属其所声称的企业或个人;(3)警惕含真实域名拼写错误的超链接;(4)不要通过邮件提供任何登录凭据或个人身份信息,须知许多索取个人信息的邮件看上去都很正规;(5)核对发件邮件地址是否与所声称的发件人相符,使用手机或掌上设备时尤其要查;(6)确保员工电脑的设置允许查看完整的邮件后缀名;(7)定期检查个人金融账户是否出现缺失存款等异常。I-061118-PSA 还补充了偏企业侧的措施:定期监控邮件服务器的配置变更与特定账号上的自定义规则(攻击者常设置隐蔽转发或删除规则以隐藏往来);考虑为来自组织外部的邮件添加提示横幅;对最终用户开展 BEC 威胁与鱼叉钓鱼识别培训;制度上规定对现有发票、银行存款信息与联系方式的任何变更都必须核验;在遵从邮件付款或人事记录请求前先电话联系请求人;并考虑要求付款划转由两方共同签核。一旦发现欺诈汇款,时间就是一切:立即联系金融机构申请资金召回并准备好必要的赔偿保证文件(各家机构政策不同,应提前了解自家银行能提供什么协助),无论损失金额多少都尽快在 ic3.gov 提交投诉,以便 FBI IC3 协助金融机构与执法部门开展追回工作。

参考:FBI IC3 公共服务公告《Business Email Compromise: The $50 Billion Scam》(Alert I-060923-PSA):ic3.gov/PSA/2023/PSA230609;《Business Email Compromise: The $55 Billion Scam》(Alert I-091124-PSA):fbi.gov/investigate/cyber/alerts;《Business Email Compromise Contributes To Large Scale Business Losses Nationwide》(Alert I-061118-PSA):ic3.gov/PSA/2018/PSA180611