非官方中文译本声明:本页为美国联邦调查局互联网犯罪投诉中心(IC3)公共服务公告 《Business Email Compromise: The $55 Billion Scam》中文译本,由 ztpop.net 整理翻译,仅供学习参考。原文为美国联邦政府作品,属公共领域;本译本保留原文结构与出处,未对原意作任何删改,权威性以英文原文为准。英文原文见 ic3.gov

FBI IC3《商业邮件诈骗:550 亿美元骗局》

公告概述

本公共服务公告(PSA)是《Business Email Compromise》PSA I-060923-PSA 的更新与配套文件,包含新的 IC3 投诉信息,以及自 2013 年 10 月至 2023 年 12 月的更新统计数据。

定义

商业邮件诈骗 / 电子邮件账户泄露(Business Email Compromise / Email Account Compromise,简称 BEC / EAC)是一种复杂的骗局,其目标既包括企业,也包括执行合法资金转账请求的个人。

该骗局通常在行为人通过社会工程学(PSA I-041124-PSA)或计算机入侵手段攻陷合法的企业或个人电子邮件账户,进而实施未经授权的资金转账时发生。BEC 的诸多变体往往会攻陷合法的企业电子邮件账户,并向员工索要个人身份信息(Personally Identifiable Information,简称 PII),以便进一步攻陷可能与其他骗局相关联的其他账户。

统计数据

BEC 骗局持续瞄准从本地小型企业到大型企业的各类主体,以及个人交易,并在不断演变其手法以侵入这些企业或个人账户。在 2022 年 12 月至 2023 年 12 月期间,已识别的全球暴露损失增长了 9%。2023 年,IC3 发现 BEC 报案量有所增长,资金被直接发送至托管第三方支付处理商、点对点支付处理商以及加密货币交易所(Custodial Accounts)的金融机构(参见 PSA I-041321-PSA 与 PSA I-082423-PSA),这直接导致了全球暴露损失的上升。

IC3 数据显示,BEC 骗局已在美国全部 50 个州及 186 个国家被举报,其中超过 140 个国家接收过欺诈性转账。根据 2023 年向 IC3 报告的财务数据,位于英国和香港的跨国银行常充当资金流转的中转站,其次为中国、墨西哥和阿拉伯联合酋长国。

以下 BEC 统计数据由 FBI IC3 及执法机构报告,并源自 2013 年 10 月至 2023 年 12 月期间金融机构的申报:

指标(2013-10 至 2023-12,含国内及国际)数值
国内及国际事件数305,033
国内及国际暴露损失金额$55,499,915,582

以下 BEC 统计数据来自 2013 年 10 月至 2023 年 12 月期间向 IC3 提交的受害者投诉:

指标(受害者投诉,2013-10 至 2023-12)数值
美国受害者总数158,436
美国暴露损失金额$20,089,561,364
非美国受害者总数6,546
非美国暴露损失金额$1,638,490,375

以下 BEC 统计数据由受害者通过 IC3 投诉表中的「金融交易」组件提交;该组件于 2016 年 6 月上线。以下统计为 2016 年 6 月至 2023 年 12 月期间向 IC3 提交的受害者投诉数据:

指标(资金接收方,2016-06 至 2023-12)数值
美国资金接收方总数89,756
美国资金接收方暴露损失金额$17,499,104,054
非美国资金接收方总数22,190
非美国资金接收方暴露损失金额$8,953,920,759

如何保护你自己 / 你的企业

一旦发现欺诈性转账,时间就是关键。请立即联系你的金融机构,要求追回资金,并索取任何必要的免责(indemnification)文件。不同金融机构的政策各有不同;在试图追回资金时,了解你的金融机构将提供何种协助十分重要。

无论损失金额多少,请尽快通过 www.ic3.gov 提交投诉。FBI IC3 或能协助金融机构与执法机构冻结资金。

推荐预防措施

如何报告及报告内容

FBI 要求 BEC 受害者向 IC3 提交投诉,无论损失金额多少或事件发生时间为何。IC3 投诉应通过 www.ic3.gov 提交,并包含以下细节(如适用):与攻击相关的任何邮件;受害者信息;与本次 BEC 相关的整体损失;若已发送与攻击相关的付款,提供交易详情;受害者影响陈述;用于发送欺诈邮件的 IP 地址。

参考来源(官方原文)