文章总结: 本文分析BEC商业邮件欺诈攻防,指出其本质是攻击流程信任而非系统漏洞,VEC供应商邮箱泄密已占61%并反超CEO欺诈。AI将钓鱼邮件制作门槛降至5分钟,双因子认证可被绕过。文章给出真实案例及财务防线清单,核心建议为转账必须带外验证、双签审批、付款白名单、冷静期机制及域名仿冒监控,强调技术防线之外流程确认是关键。
综合评分: 88
文章分类: 安全意识,安全运营,解决方案,威胁情报
几百万是怎么被一封邮件骗走的 BEC 攻防深水区,甲方财务必看
宝十八
宝十八
网络安全老宋
2026年9月25日 12:00
山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
网络安全老宋// 邮件安全 · BEC 攻防
// 邮件安全 · BEC 攻防
几百万是怎么被一封邮件骗走的 BEC 攻防深水区,甲方财务必看
没有木马、没有钓鱼网站,一封”老板急汇款”就能搬走几百万。BEC 不攻击系统,攻击的是流程信任。
BEC供应商泄密财务防线
目录 · Table of Contents
01BEC 的本质:不攻击系统,攻击人
02最危险的变种:VEC 已经反超 CEO 欺诈
03AI 把门槛砸到了地板
04真实翻车案例:每一笔都是真金白银
05为什么总能得手:财务流程里那道缝
06甲方财务防线清单(直接能用)
上篇我们讲了邮件安全怎么”配”才算真的配了。这篇翻到攻击侧——因为配得再好,只要财务流程有一道缝,骗子照样能把钱搬走。
先给你一组冷冰冰的数字:美国 FBI 的 IC3 报告里,2025 年商业邮件欺诈(BEC)造成的直接经济损失是 30.46 亿美元,全年 24,768 起投诉,同比还涨了 15.5%,单案平均损失 12.3 万美元。注意,这还只是美国报案的,大量案件因为企业怕丢脸根本没报。
更魔幻的是,这些案子绝大多数没有木马、没有病毒、没有钓鱼网站。骗子就是发一封看起来无比正常的邮件:”我是老板,在出差,紧急把这笔款转到这个新账户。”然后钱就没了。
01BEC 的本质:不攻击系统,攻击人
传统邮件攻击靠技术:钓鱼网站套密码、恶意附件种木马。BEC 反其道而行——它根本不碰你的技术防线。
骗子会先花几周甚至几个月潜伏:监控目标公司的邮件往来,摸清谁是财务、谁是供应商、老板说话什么语气、平时怎么安排转账。然后挑老板在飞机上、开会的时机,用仿冒邮箱(或者干脆攻陷了真邮箱)发指令。
Verizon 的数据泄露调查报告显示,钓鱼仍是 16% 的数据泄露的初始入口;IBM 统计,涉及钓鱼的数据泄露平均损失 480 万美元。但 BEC 的恐怖之处在于:它不需要你点错任何东西,它骗的是”流程信任”。
02最危险的变种:VEC 已经反超 CEO 欺诈
早年的 BEC 经典剧本是”假 CEO”——骗子仿冒老板邮箱催财务打款。但现在更狠的是 VEC(Vendor Email Compromise,供应商邮箱泄密)。
什么意思?骗子不直接骗你,而是先攻陷你合作方的邮箱(比如你家长期合作的供应商销售),然后用那个真邮箱给你发”发票账户变更”的邮件。你想想:合作伙伴自己发来的邮件,你防备心几乎为零。
最新数据让人警醒:在 BEC 案件里,VEC 已经占到约 61%,反超了传统的 CEO 欺诈。攻击链变成了”骗 A 来骗 B”——拿下供应商,再顺着供应链打到下游客户。这对甲方来说是双杀:你既是 VEC 的受害者,也可能因为自己邮箱被拿下变成骗别人的那一方。
03AI 把门槛砸到了地板
以前写一篇逼真的钓鱼邮件,老练的社工工程师要花 16 个小时——研究目标、模仿语气、排版措辞。现在大模型把这件事变成了 5 分钟。
效果立竿见影:IBM 报告显示,2025 年约 16% 的数据泄露事件涉及 AI 因素;FBI 收到 22,364 起与 AI 相关的投诉,涉及金额 8.93 亿美元。AI 不只帮骗子写得快,还帮他们写得不像机器——没有语法错误、语气自然、能针对你公司情况定制,传统的”拼写错误就疑为诈骗”的识别法彻底失效。
更黑产的是,现在有现成的”MFA 绕过工具包”在地下市场只卖约 120 美元。双因子认证不再是铜墙铁壁,骗子用偷来的密码配合中间人代理,能把你的短信验证码也骗走。
04真实翻车案例:每一笔都是真金白银
光讲概念没感觉,看几个近两年实打实的案子:
| | | |
| — | — | — |
| 案例 | 涉案金额 | 剧本 |
| 腾讯云假 CEO 案 | 200 万美元 | 骗子仿冒高管邮件,指示财务向”新账户”紧急转账,”假老板急汇款”剧本在出海企业里尤其高发。 |
| 新加坡 2025 年 | 8500 万新元 | 当地披露 BEC 一年内造成约 8500 万新元损失,大量针对跨国企业财务部门。 |
| 澳大利亚 2025 年 | 21.8 亿澳元 | 全年近 48 万起诈骗中,BEC 和发票欺诈是企业与政府损失最重的类型之一。 |
| DOJ 追回案例 | 670 万 + 530 万美元 | 美国司法部为波特兰市追回 670 万美元、为马萨诸塞州一个工会追回 530 万美元——这是”追回来”的,更多追不回来的连新闻都上不了。 |
这些案子的共同点:骗子用的不是高科技漏洞,而是一封看起来合理的邮件 + 一条形同虚设的转账确认流程。
05为什么总能得手:财务流程里那道缝
复盘这些案子,技术防线几乎都”过关”了——邮件没带毒、链接不是钓鱼站、发件人域名看着也没问题。真正出问题的,是资金变更的确认流程。
骗子最爱的突破口有三个:
一是只认邮件不认人。财务收到”老板”邮件就执行转账,没有第二通道确认。
二是账户变更无带外验证。供应商说”我换收款账户了”,财务直接在系统里改,没通过电话等独立渠道核实。
三是紧急感施压。”这笔款必须今天到,别声张,老板在开会”。骗子专门制造时间压力,让你没空核对。
💡 FBI 和国际反诈机构反复强调的唯一一条铁律:任何银行账号、收款方变更,必须通过邮件之外的独立渠道(当面或电话)二次确认。这一条能挡掉绝大多数 BEC。
06甲方财务防线清单(直接能用)
给甲方财务和安全同学一份可执行的反 BEC 清单:
| | |
| — | — |
| R1 | 带外验证所有对公转账、收款方账户变更,必须用电话或当面核实,绝不允许”邮件说改就改”。 |
| R2 | 双签 / 多级审批大额转账强制双人复核,金额越大审批层级越多。 |
| R3 | 付款白名单常用供应商账户固定白名单,新账户或变更须走专项审批。 |
| R4 | 冷静期机制新增收款方后的首笔转账设置延迟或人工确认,破掉”紧急施压”剧本。 |
| R5 | 域名仿冒监控对自己和核心供应商域名做仿冒监控,发现相似域名(比如把 o 换成 0、加个横杠)及时下线。 |
| R6 | 重点人群培训财务、采购、高管助理是重点人群,培训重点不是”别点链接”,而是”任何变更走带外确认”。 |
| R7 | 事件预案一旦发现自己可能中招,第一时间联系银行和警方冻结,时间就是钱——DOJ 那些追回案例,胜在报案够快。 |
07结尾
BEC 是邮件安全的”深水区”,因为它不靠漏洞靠人心,不靠技术靠流程。上篇我们讲怎么把三件套配真、把网关和 DLP 用起来;这篇讲怎么堵住财务那道最致命的缝。
// 老宋说:技术防线拦得住 99% 的毛贼,但最后一笔钱的安全,握在”有没有带外确认”这一个动作里。把这条写进制度、写进系统、写进每个人的肌肉记忆,比买十台网关都管用。
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八
宝十八《几百万是怎么被一封邮件骗走的 BEC 攻防深水区,甲方财务必看》