供应商邮件入侵(VEC)为什么比冒充高管更难防?

1 供应商邮件入侵(VEC)为什么比冒充高管更难防?
VEC 在官方口径中的位置

供应商邮件入侵(Vendor Email Compromise,VEC)在 FBI 的分类中属于商业邮件入侵(BEC)的一个变体,其区别在于被攻陷的邮箱不在你自己的组织里,而在你的供应商那里。IC3 公告 I-061118-PSA 在列举被冒充角色时明确写入了「可信的供应商」(trusted vendors),与企业高管、房地产行业代表、HR 员工、律师事务所并列。IC3 对 BEC 的基础定义同样适用:该骗局通常通过社会工程或计算机入侵攻陷合法的企业或个人邮箱,进而实施未授权的资金划转。规模上,截至 2023 年 12 月的累计口径为国内外事件 305,033 起、暴露损失 554.99 亿美元;IC3《2025 年互联网犯罪报告》则记录该年度 BEC 投诉 24,768 起、损失 30.47 亿美元,按损失位列第二。

为什么技术检测几乎全部失效

VEC 的核心难点在于:邮件是真的。攻击者是从供应商的真实邮箱、真实域名、真实邮件服务器发信,因此 SPF、DKIM、DMARC 全部通过,发件人显示名与地址完全正确,历史会话链真实存在,域名年龄与信誉正常,不存在拼写近似域名,也不存在可供拦截的恶意链接或附件。IC3 建议清单中那些针对冒充的检查项——「确认 URL 归属其所声称的企业」「警惕含域名拼写错误的超链接」「核对发件地址是否与所声称的发件人相符」「允许查看完整的邮件后缀名」——在 VEC 场景下全部会给出「正常」的判定。这与冒充高管(CEO 欺诈)形成鲜明对比:后者至少还留下伪造域名、免费邮箱、显示名不匹配等技术痕迹。

潜伏观察与时点选择

攻击者拿到供应商邮箱后通常不会立刻动手,而是潜伏观察真实的业务往来,掌握付款周期、常规金额区间、经办人称谓习惯与审批链条。IC3 在房地产场景中记录的模式可直接类推到供应链:攻击者持续监控交易进程,然后掐准时点提出变更付款方式(例如从支票改为电汇),或把款项从一个银行账户改到另一个由其控制的账户;资金还可能被继续转往第二层境内或境外欺诈账户。IC3 同时提示了一个重要的持久化手段:攻击者常在被攻陷账号上设置自定义规则(隐蔽转发、自动删除、移动到不常看的文件夹),使真正的供应商员工看不到往来邮件,从而延长潜伏期——这也是 IC3 为何专门建议企业定期监控邮件服务器的配置变更与特定账号上的自定义规则。资金去向上,基于 2023 年数据,英国与香港常作为中转站,其后是中国大陆、墨西哥与阿联酋;2023 年新增的通道是第三方支付处理商与点对点支付处理商持有的托管账户,以及加密货币交易所。

有效的控制点在流程侧

既然技术特征不可依赖,控制点必须落在业务流程与带外核验上。IC3 给出的直接对应措施是:(1)使用次级渠道或双因素认证来核实账户信息变更请求——次级渠道的关键在于「不来自这封邮件」,应使用采购系统或合同中已登记备案的联系方式回拨,绝不能拨打邮件签名档或正文里给出的号码,因为那正是攻击者可以改写的部分;(2)制度上规定对现有发票、银行存款信息与联系方式的任何变更都必须核验,把「账户变更」从一次财务操作升格为一次需要留痕的风控事件;(3)在遵从邮件付款或人事记录请求之前先电话联系请求人(4)要求付款划转由两方共同签核;(5)为组织外部来信添加提示横幅,并对最终用户开展 BEC 与鱼叉钓鱼识别培训;(6)定期检查金融账户是否存在缺失存款等异常——对供应商而言,「本应到账的货款迟迟未到」往往是自己邮箱已被入侵的第一个外部信号。此外可增加两条工程化控制:与主要供应商约定银行账户白名单,变更需走线下书面流程并设置生效冷静期;在邮件系统侧对合作方账号的异常登录、新建转发规则、异地会话建立联防通报机制。一旦发生错付,时间是唯一变量:立即联系金融机构申请资金召回并准备赔偿保证文件,同时无论金额大小都尽快向 ic3.gov 提交投诉。

参考:FBI IC3 公共服务公告《Business Email Compromise Contributes To Large Scale Business Losses Nationwide》(Alert I-061118-PSA):ic3.gov/PSA/2018/PSA180611;《Business Email Compromise: The $50 Billion Scam》(Alert I-060923-PSA):ic3.gov/PSA/2023/PSA230609;《Business Email Compromise: The $55 Billion Scam》(Alert I-091124-PSA):fbi.gov/investigate/cyber/alerts;FBI IC3《2025 Internet Crime Report》:ic3.gov 原始 PDF