什麼是商業電郵詐騙BEC?
商業電郵詐騙(Business Email Compromise,BEC)是針對企業最昂貴的網絡攻擊之一:攻擊者入侵或冒充公司的電郵帳戶,指示財務人員把貨款轉往攻擊者的銀行帳戶。詐騙不涉及複雜的技術,卻能造成可觀損失,令它成為本港企業必須認識的威脅。
BEC 是甚麼:與一般釣魚的分別
商業電郵詐騙(BEC)是指攻擊者透過入侵或冒充企業電郵帳戶,誘使企業員工、客戶或供應商進行金錢轉帳或洩漏資料的詐騙手法。美國聯邦調查局的互聯網罪案投訴中心(IC3)在其年度報告中長期把 BEC 列為損失最嚴重的網絡罪案類別。
BEC 與一般釣魚的分別在於目標與手法:釣魚是「廣撒網」式地騙取個人帳號密碼;BEC 則「瞄準」特定企業的財務流程,攻擊者事前研究目標公司的供應商、客戶與審批程序,再以電郵冒充身份發出轉帳指示。前者騙個人,後者騙企業的錢。
入侵真實帳戶
攻擊者先以釣魚電郵騙取員工的電郵密碼,登入真實帳戶後,監察公司的電郵往來,掌握供應商與客戶的資料,再在適當時機以該帳戶發出轉帳指示。因為電郵確實來自公司帳戶,收件人難以分辨。
冒充外部身份
攻擊者偽造供應商的電郵地址(把域名中的字母稍作改動,或使用相似域名),通知公司「收款帳戶已更改」,要求把貨款轉往新帳戶。公司不察覺而轉帳,款項便流入攻擊者手中。
兩種手法的最終目的相同:讓受害者相信「轉帳指示是真的」,並在款項轉出後難以追回。理解這個目的,便知道防禦的重點在於轉帳前的核實程序,而非單純的電郵過濾。
BEC 的常見手法:五種典型劇本
BEC 的手法可以歸納為五種典型劇本,企業了解這些劇本,才能在收到可疑電郵時迅速辨認。
- 假冒供應商更改收款帳戶——最常見的劇本。攻擊者冒充長期供應商,聲稱「本公司已更換銀行帳戶」,要求把下次貨款轉往新帳戶。攻擊者或入侵供應商真實電郵,或使用相似域名。
- 假冒高層指示緊急轉帳——攻擊者冒充行政總裁或財務總監,以電郵或即時訊息指示財務人員緊急處理一筆「機密」轉帳,並要求不告知其他同事。利用下屬不敢質疑高層的心態。
- 入侵員工帳戶後介入交易——攻擊者入侵公司內部帳戶,觀察電郵往來,在真實交易的關鍵時刻插入偽造的付款指示或更改對方提供的銀行資料。
- 冒充律師或專業顧問——攻擊者冒用律師行或會計師事務所名義,以「收購」「訴訟和解」等理由要求匯款,利用專業身份提高可信度。
- 冒充客戶要求退款——攻擊者冒充公司客戶,聲稱多付了款項,要求退回差額到指定帳戶;或冒充員工聲稱薪金帳戶已更改,要求把薪金轉往新帳戶。
五種劇本共通之處:都涉及「更改收款資料」或「緊急轉帳」這兩個元素。企業的財務制度只要把這兩個元素設為必經核實程序,即使攻擊者手法再變,也會被制度攔截。
需要協助?BEC 防禦涉及電郵驗證、帳戶保護與財務制度三方面,由工程人員檢視現有設定,可找出最需要補強的環節。WhatsApp →
攻擊者如何入侵與偽裝
BEC 攻擊者在「假冒」之前,通常先做兩件事:收集資料與取得真實帳戶的登入權。了解這兩個前置步驟,有助企業在更早的階段攔截攻擊。
資料收集方面,攻擊者從公開渠道取得目標公司的資訊:公司網站的管理層名單、社交平台的員工動態、報刊的採訪與通告,足以讓攻擊者掌握公司架構、供應商名稱與慣用的溝通語氣。攻擊者亦可能先向目標公司發出「查詢電郵」試探回覆模式,再以相似模式偽造電郵。
取得登入權方面,最常見的途徑是釣魚電郵:攻擊者發送仿冒的登入頁面,誘騙員工輸入電郵密碼;其次是不設多重要素驗證的帳戶被「密碼填充」攻擊,或員工在不同網站重用密碼,令其他地方洩漏的密碼被用來嘗試登入公司帳戶。Microsoft 與業界建議以多重要素驗證保護所有電郵帳戶,正是針對這個環節。
帳戶被入侵後,攻擊者往往設定郵件規則(例如把包含「銀行」「轉帳」字眼的電郵自動轉寄到攻擊者控制的地址),讓自己長期監察公司的財務往來而不被發現。企業應定期檢查帳戶的郵件規則與登入紀錄,這是偵測帳戶已被入侵的重要訊號。
防禦措施一:技術控制
BEC 的防禦分為技術與制度兩層。技術控制負責「讓詐騙電郵難以送達、讓入侵難以成功」。
電郵驗證協議
SPF、DKIM 與 DMARC 三項驗證協議可讓收件伺服器確認電郵確實來自聲稱的網域,攔截大量偽冒網域的詐騙電郵。企業應為自己的電郵網域設定齊全,並要求重要供應商同樣設定;DMARC 的報告功能更可讓企業得知有誰在冒用自己的網域發信。
多重要素驗證
為所有電郵帳戶(尤其是財務、人事與管理層帳戶)啟用多重要素驗證,即使密碼被釣魚騙取,攻擊者亦無法登入。進階做法是以 FIDO 安全金鑰或無密碼方式保護高風險帳戶。
電郵閘道與防釣魚保護
企業電郵系統的進階防護會掃描連結與附件、偵測相似域名(例如把公司網域中的字母改動的變體),並標示來歷不明的外部電郵。結合惡意連結檢查與附件隔離,可攔截大部分詐騙電郵。
技術控制並非萬能:真實帳戶被入侵後發出的電郵,驗證協議無法攔截。因此技術控制只能減低風險,轉帳前的人手核實仍是最後防線。
防禦措施二:制度與程序
制度控制針對 BEC 的核心弱點——企業信任電郵內容多於核實內容。以下是經實證有效的制度措施:
- 更改收款帳戶必須雙重核實——收到供應商「更改收款帳戶」的通知時,必須以既有聯絡方式(合約上記錄的電話,而非電郵內附的電話)直接致電對方確認,並由兩名員工共同核對銀行帳戶資料。
- 大額轉帳分級審批——按金額設定審批層級,超過指定金額的轉帳須經第二人(或財務主管)批准,並以獨立於電郵的方式確認。
- 高層指示不豁免審批——明文規定「任何轉帳指示,即使來自高層,均須經既定程序核實」,並在員工手冊寫明;高層亦應習慣以電話向財務確認緊急指示。
- 付款資料變更的冷靜期——所有收款帳戶更改在生效前設冷靜期(例如三個工作天),期間財務部門主動聯絡供應商確認,防止「今日通知、即日轉帳」的情況。
- 事故通報與追款程序——訂立發現受騙後的應變程序:立即通知銀行嘗試攔截、向警方報案(可經「防騙易」熱線)、通知保險公司,並檢討防禦缺口。
制度的關鍵在於「核實必須獨立於電郵進行」。攻擊者能偽造電郵、偽造電話號碼來電顯示,但無法控制受害者在合約上早已記錄的聯絡電話。把核實建立在預先存在的聯絡渠道之上,是制度防禦的核心原則。
香港企業面對 BEC 的實際情況
BEC 對香港企業是切實的威脅。香港電腦保安事故協調中心(HKCERT)的事故統計與保安公告多次顯示,釣魚與電郵相關事故長期佔本地網絡事故的主要部分,中心亦定期就冒充品牌的電郵詐騙發出警報。
執法與銀行層面,香港警方的「防騙易」反詐騙諮詢熱線(18222)受理懷疑詐騙個案,警方會協調銀行攔截可疑轉帳,但款項能否追回視乎轉帳完成時間與資金流向而定,越早通報追回機會越大。金融管理局亦持續要求銀行加強防騙措施,包括為客戶提供轉帳前的風險提示。
《個人資料(私隱)條例》方面,若 BEC 攻擊導致客戶資料外洩,企業須按私隱專員公署的指引處理與通報。實務上,香港企業應把 BEC 防禦納入年度風險評估:檢查電郵驗證設定、為財務與管理層帳戶啟用多重要素驗證、把「更改收款帳戶須雙重核實」寫入財務程序,並至少每年一次以模擬演練測試財務部門的應對。