非官方中文译本声明:本页为美国联邦调查局互联网犯罪投诉中心(IC3)公共服务公告 《Business Email Compromise: The $55 Billion Scam》 的中文译本,由 ztpop.net 整理翻译,仅供学习参考。原文为美国联邦政府作品,属公共领域;本译本保留原文结构与出处,未对原意作任何删改,权威性以英文原文为准。英文原文见 ic3.gov。
FBI IC3《商业邮件诈骗:550 亿美元骗局》
公告概述
本公共服务公告(PSA)是《Business Email Compromise》PSA I-060923-PSA 的更新与配套文件,包含新的 IC3 投诉信息,以及自 2013 年 10 月至 2023 年 12 月的更新统计数据。
定义
商业邮件诈骗 / 电子邮件账户泄露(Business Email Compromise / Email Account Compromise,简称 BEC / EAC)是一种复杂的骗局,其目标既包括企业,也包括执行合法资金转账请求的个人。
该骗局通常在行为人通过社会工程学(PSA I-041124-PSA)或计算机入侵手段攻陷合法的企业或个人电子邮件账户,进而实施未经授权的资金转账时发生。BEC 的诸多变体往往会攻陷合法的企业电子邮件账户,并向员工索要个人身份信息(Personally Identifiable Information,简称 PII),以便进一步攻陷可能与其他骗局相关联的其他账户。
统计数据
BEC 骗局持续瞄准从本地小型企业到大型企业的各类主体,以及个人交易,并在不断演变其手法以侵入这些企业或个人账户。在 2022 年 12 月至 2023 年 12 月期间,已识别的全球暴露损失增长了 9%。2023 年,IC3 发现 BEC 报案量有所增长,资金被直接发送至托管第三方支付处理商、点对点支付处理商以及加密货币交易所(Custodial Accounts)的金融机构(参见 PSA I-041321-PSA 与 PSA I-082423-PSA),这直接导致了全球暴露损失的上升。
IC3 数据显示,BEC 骗局已在美国全部 50 个州及 186 个国家被举报,其中超过 140 个国家接收过欺诈性转账。根据 2023 年向 IC3 报告的财务数据,位于英国和香港的跨国银行常充当资金流转的中转站,其次为中国、墨西哥和阿拉伯联合酋长国。
以下 BEC 统计数据由 FBI IC3 及执法机构报告,并源自 2013 年 10 月至 2023 年 12 月期间金融机构的申报:
| 指标(2013-10 至 2023-12,含国内及国际) | 数值 |
|---|---|
| 国内及国际事件数 | 305,033 |
| 国内及国际暴露损失金额 | $55,499,915,582 |
以下 BEC 统计数据来自 2013 年 10 月至 2023 年 12 月期间向 IC3 提交的受害者投诉:
| 指标(受害者投诉,2013-10 至 2023-12) | 数值 |
|---|---|
| 美国受害者总数 | 158,436 |
| 美国暴露损失金额 | $20,089,561,364 |
| 非美国受害者总数 | 6,546 |
| 非美国暴露损失金额 | $1,638,490,375 |
以下 BEC 统计数据由受害者通过 IC3 投诉表中的「金融交易」组件提交;该组件于 2016 年 6 月上线。以下统计为 2016 年 6 月至 2023 年 12 月期间向 IC3 提交的受害者投诉数据:
| 指标(资金接收方,2016-06 至 2023-12) | 数值 |
|---|---|
| 美国资金接收方总数 | 89,756 |
| 美国资金接收方暴露损失金额 | $17,499,104,054 |
| 非美国资金接收方总数 | 22,190 |
| 非美国资金接收方暴露损失金额 | $8,953,920,759 |
如何保护你自己 / 你的企业
一旦发现欺诈性转账,时间就是关键。请立即联系你的金融机构,要求追回资金,并索取任何必要的免责(indemnification)文件。不同金融机构的政策各有不同;在试图追回资金时,了解你的金融机构将提供何种协助十分重要。
无论损失金额多少,请尽快通过 www.ic3.gov 提交投诉。FBI IC3 或能协助金融机构与执法机构冻结资金。
推荐预防措施
- 使用辅助渠道和/或双因素认证(2FA)来核实账户信息变更请求。
- 使用唯一密码/口令短语(passphrase)。确保为每个在线服务使用唯一密码,并尽量定期更换密码/口令短语。
- 确保电子邮件中的 URL 与其声称来源的企业/个人相关联。
- 警惕超链接中可能包含的真实域名拼写错误(typosquatting)。
- 切勿通过电子邮件提供登录凭据或任何类型的个人身份信息(PII)。请注意,许多索要你 PII 的邮件看起来可能很正规。
- 核实发送邮件所使用的电子邮件地址,尤其在使用手机或手持设备时,应确认发件人地址与来源相符。
- 确保员工电脑的设置已启用,可显示完整的电子邮件扩展名(email extensions)。
- 定期监控个人金融账户是否存在异常,例如存款缺失。
如何报告及报告内容
FBI 要求 BEC 受害者向 IC3 提交投诉,无论损失金额多少或事件发生时间为何。IC3 投诉应通过 www.ic3.gov 提交,并包含以下细节(如适用):与攻击相关的任何邮件;受害者信息;与本次 BEC 相关的整体损失;若已发送与攻击相关的付款,提供交易详情;受害者影响陈述;用于发送欺诈邮件的 IP 地址。
参考来源(官方原文)
- FBI. Business Email Compromise: The $55 Billion Scam(PSA I-091124-PSA). 2024-09-11. ic3.gov
