商業電子郵件入侵(BEC)是一種獨特的金融犯罪類別,而非碰巧以高階主管為目標的網路釣魚變體。網路釣魚透過誘使某人點擊不該點擊的內容而得逞。商業電子郵件入侵則完全不需要這些機制:整個攻擊就是一封經過縝密研究的電子郵件,要求特定人士執行看似符合正常工作日常的事項。最重大的事件單筆轉帳金額可達六位數,而當有人察覺時,資金通常早已轉移至境外。

網路釣魚篩選器或受過良好訓練的員工平時會留意的跡象,全都不會被偵測到。這正是商業電子郵件入侵與一般網路釣魚的不同之處,也是為何一般的網路釣魚防範意識難以阻止它的原因。我們將為您顯示如何識別商業電子郵件入侵並保護您的組織。

什麼是商業電子郵件入侵?

商業電子郵件入侵是一種針對性攻擊,罪犯會冒充目標所信任的人,通常是高階主管、供應商或內部同事,並要求電匯、變更付款詳細資料或提供敏感憑證。

這通常不涉及任何惡意軟體(新視窗)與惡意連結。差異在於寄件者的身分是如何被偽造的,且攻擊者擁有的手法比大多數人想像的還要多:

  • 相似網域:攻擊者註冊一個與真實網域幾乎相同的網域,替換單一字母或新增連字號,並賭沒有人會仔細查看位址。
  • 顯示名稱身分冒充:「寄件者」顯示名稱被設定為與受信任的人相符——「John Smith」——而實際位址卻毫不相干。許多行動電子郵件用戶端預設僅顯示名稱,因此真實位址甚至不會出現在螢幕上。
  • 標頭身分冒充:傳輸電子郵件的通訊協定 SMTP 本身不會驗證「From」標頭,因此攻擊者可以在未掌控真實位址的情況下,傳送聲稱來自該位址的訊息。郵件是否會進入收件匣,取決於接收端網域的驗證檢查
  • 回覆位址篡改:可見的「寄件者」位址看似合法,但背後設定了不同的 Reply-To 位址,因此當目標點擊回覆時,對話就會悄悄轉向攻擊者。
  • 帳號入侵:攻擊者取得真實電子郵件帳號的存取權,並直接從該帳號內部傳送請求。

其中最後一種「帳號入侵」最難被察覺,因為這封電子郵件在技術層面上完全沒有任何問題。它來自真實的位址與真實的自訂電子郵件網域,甚至可能延續目標先前看過的討論串。

商業電子郵件入侵手法的運作方式

商業電子郵件入侵攻擊是精心策劃而非隨機應變的,罪犯通常會將大部分精力投入在事前準備上。

研究

一切始於偵察:LinkedIn 個人檔案揭示了誰擔任什麼職位以及向誰匯報;公司新聞稿公佈併購案、融資輪次或新的供應商關係;而外出回覆更可直接提供攻擊者最需要的一項詳細資料:確認該名真正的高階主管此時無法聯繫。

選擇目標

從那裡開始,攻擊者便進入目標選擇階段。並非每位員工都能用於商業電子郵件入侵企圖;目標必須擁有實際調動資金或變更付款詳細資料的權限,這通常將範圍縮小到財務、應付帳款、人力資源或薪資部門。

開始冒充身分

一旦選定目標與合理的說詞,接著便是冒充身分,無論是透過冒充的相似網域,還是真正遭入侵的電子郵件信箱,並搭配真實寄件者會使用的語氣、簽名和正式程度。

建立聯繫

攻擊者會與企業內部的某人互動,提出緊急請求或要求。這可能是今天必須完成的收購案、需要立即獲取數據的稽核人員,或是電話無法接通且身處困境的同事。

通常,這項請求會是電匯、變更銀行詳細資料或索取登入憑證,並被包裝成只需要照做、不容質疑的事項。

四種常見的商業電子郵件入侵情境

以下是攻擊者最常用的一些商業電子郵件入侵策略。

執行長詐騙

一封看似來自執行長、常務董事或其他高階主管的電子郵件,要求財務團隊成員處理一筆緊急且通常是機密的款項。寄件者顯著的高階身分在這裡發揮了關鍵作用,因為很少有員工敢質疑看似來自最高層級的請求。

發票詐騙

一家與該企業已有合作關係的供應商看似通知變更銀行詳細資料,通常刻意選在真實發票到期前夕送達。由於存在真實的業務關係與真實的款項,這種手法對財務團隊來說往往最難察覺,並在企業通報的單筆損失中佔了相當大的比重。

薪資轉向

一封冒充員工或有時冒充人力資源部門本身的電子郵件,要求薪資部門在下次發薪前更新銀行詳細資料。這項請求金額不大且看似尋常,鮮少引起懷疑,而這正是它能得逞的原因。

冒充 IT 支援

一則冒充內部 IT 或技術支援中心的訊息,要求員工在系統更新前確認密碼或核准登入提示。與其他三種不同,這種情境並非直接謀取金錢,而是索取能讓其他各種形式的商業電子郵件入侵更容易執行的憑證。

商業電子郵件入侵的實際損失代價

商業電子郵件入侵的損失通報方式與一般的信用卡詐騙不同,這也是該問題的規模容易被低估的部分原因。美國聯邦調查局的網路犯罪投訴中心 IC3 在 2024 年記錄了 21,442 起通報事件中高達 27.7 億美元(新視窗)的商業電子郵件入侵損失,其針對此類詐騙的累計統計更顯示過去十年間全球暴露損失超過 550 億美元(新視窗)。然而,平均數據隱藏了真相。那些登上頭條新聞的案例顯示了一封精心策劃的電子郵件所能調動的資金規模。

在 2013 年至 2015 年間,一名立陶宛詐騙犯使用冒充廣達電腦 Quanta Computer(兩家公司確實合作過的硬體供應商)的虛假發票,向 Facebook 和 Google 詐取了合計 1.21 億美元(新視窗)。由於發票符合既有的業務關係,會計團隊支付了款項,並持續付款長達兩年。

2016 年,奧地利航太供應商 FACC 遭受電子郵件攻擊,寄件者冒充其時任執行長,要求為一項所謂的收購專案轉帳約 5,000 萬歐元(新視窗),這與本文開頭所述的藉口如出一轍。該公司在發現詐騙後攔截了部分款項,但其餘資金再也未能復原。

這些案例描述了一種與大多數網路釣魚統計數據截然不同的犯罪類別。網路釣魚以數量衡量:數百萬封幾乎相同的電子郵件,大部分在任何人看到之前就已被篩選器攔截。

商業電子郵件入侵則是以個別事件來衡量,每一宗都是圍繞著單一目標和單筆付款而精心策劃,且每起事件在一個下午造成的損害,往往比一千封被攔截的網路釣魚電子郵件所能造成的還要巨大。

任何曾透過電匯轉帳或變更過供應商銀行詳細資料的組織,都應將此視為當前的財務風險,並向其國家詐騙通報中心回報可疑事件,例如美國的 FBI IC3、英國的 Action Fraud 以及其他地區的同等機構。

真正能阻擋商業電子郵件入侵的管控措施

由於商業電子郵件入侵繞過了網路釣魚訓練所依賴的技術警訊,因此阻止它的管控措施也有所不同。提高警覺有所助益,但真正有效的防禦措施是流程與技術層面的,而不僅僅是讓員工更仔細地閱讀電子郵件。

雙重授權

任何超過設定門檻的付款都必須強制執行雙重授權,而不是有人想起來才隨意執行的流程。無論請求看似來自多高階層或多麼緊急,單一人的核准絕不足以調動大筆資金。

回電驗證

回電驗證填補了僅靠電子郵件無法涵蓋的安全漏洞。任何變更銀行詳細資料或放款的請求都應透過電話確認,且必須使用檔案中已記錄的號碼,絕不能使用電子郵件中提供的號碼,因為攻擊者提供的號碼只會讓目標重新連線回攻擊者。

審查付款核准程序

定期審查付款核准程序也有助於隨著時間降低商業電子郵件入侵的風險。隨著企業成長,臨時的特例和非正式的捷徑往往會在無人質疑其是否適當的情況下成為日常營運的一部分。審查誰有權授權付款、銀行詳細資料變更如何核准,以及哪些交易需要額外驗證,有助於確保財務控制持續符合組織當前的風險等級。即使設計完善的程序,如果沒有隨著業務發展重新檢視,也會失去效力。

電子郵件驗證

技術性的電子郵件驗證電子郵件安全的關鍵要素,在此處的重要性遠勝於大多數網路釣魚,因為商業電子郵件入侵經常仰賴身分冒充組織本身的網域來假冒其高階主管。

DMARC 與 SPF 和 DKIM 協同運作,可指示接收端電子郵件伺服器如何處理未能通過您網域驗證的訊息,這大幅增加了攻擊者傳送看似來自您自家執行長電子郵件的難度。

開放的安全文化

若沒有背後的文化常態支持,這一切都無法發揮作用:無論提出要求的人看似是誰,暫停並驗證請求永遠都是被接受的。害怕對高階主管顯得不配合或不信任的員工,正是商業電子郵件入侵企圖鎖定的目標;而只有當領導階層反覆明確宣導質疑異常請求是符合預期的行為而非不忠時,這種恐懼才會消失。

如何辨識商業電子郵件入侵企圖的警訊

商業電子郵件入侵鮮少透過明顯的技術性注意跡象暴露自身。該電子郵件可能來自熟悉的位址、提及真實專案,並使用與過往對話一致的語言。這就是為什麼請求背後的上下文脈絡往往比電子郵件本身更為重要。

在商業電子郵件入侵調查中反覆出現幾種模式。繞過正常核准程序的請求應隨時引起質疑。要求對款項保密的意外指示、在發票到期前不久變更供應商的銀行詳細資料,或是當高階主管外出旅行難以聯繫時收到的請求,也同樣應保持警惕。攻擊者會故意選擇員工不太可能透過其他頻道驗證請求的情況。

溝通風格上的微小變化也能提供線索。平時授權他人核准財務的高階主管可能會突然親自要求付款。通常透過客戶經理溝通的供應商可能會透過不同聯絡人傳送銀行指示。這些跡象本身都不能單獨證明遭受攻擊,但在調動資金或變更帳號詳細資料之前,它們應促使進行額外驗證。

最安全的做法是將異常的財務請求視為業務流程特例,而非需要緊急決定的情況。使用信任的號碼進行簡短通話,或透過既有的內部溝通頻道進行確認,即可防止可能需要數週或數月才能復原的損失。

憑證如何讓商業電子郵件入侵變得更容易?

並非所有商業電子郵件入侵企圖都仰賴冒充的相似網域。有時,它是從真正遭入侵的電子郵件帳號開始的,攻擊者只是使用已在其他地方外洩的密碼登入。

一旦進入內部,他們無需偽造任何東西。他們可以查看舊的討論串、完全符合語氣與格式,並從通過所有驗證檢查的位址傳送詐騙請求,因為這確實是寄件者自己的帳號。

這正是密碼健全度與防範商業電子郵件入侵直接重疊之處。Proton 的 Data Breach Observatory 會在受影響公司內部任何人察覺之前,長期追蹤企業憑證在犯罪資料集中出現的頻率,而帳號入侵正是這些資料促成的結果。

安全的企業電子郵件、每個帳號的專屬密碼,結合多要素驗證(MFA),代表從單次資料外洩中洩漏的密碼無法被重複用於進入電子郵件信箱,並從內部發動商業電子郵件入侵企圖。

像 Proton Pass for Business 這類企業密碼管理程式,讓在整個組織中維持此標準變得切實可行,而非依賴個別員工牢記不要重複使用密碼。當憑證妥善產生並儲存時,面臨資料外洩與帳號接管弱點將大幅減少。

使用安全的企業密碼管理程式,保護您的企業帳號免遭入侵。