청구서 사기(invoice fraud)란 무엇인가?

송장 사기는 위조된 청구서, 변경된 실제 송장 또는 합법적인 결제를 다른 은행 계좌로 우회시키는 이메일을 포함할 수 있습니다. 공급업체 사칭은 유사 도메인, 위조된 표시 이름 또는 침해된 실제 메일함을 사용할 수 있습니다. 전문적으로 보이는 문서는 결제 지시가 승인되었다는 증거가 아닙니다.

지시 사항을 확인된 이전 거래와 비교하십시오. 변경된 은행 정보, 예상치 못한 회신 주소(Reply-To) 또는 비정상적인 긴급성은 확인이 필요한 이유이지, 사기의 결정적인 증거는 아닙니다. 이메일 주소가 변경되지 않았다고 해서 요청이 합법적이라고 단정하지 마십시오.

결제 전에 독립적으로 확인하십시오.

결제 변경 이메일에 제공된 새 번호 대신, 이미 신뢰할 수 있는 기록에 있는 번호를 사용하여 공급업체에 전화하십시오. 가능한 경우 은행 정보 변경에 대해 별도의 승인을 요구하고, 확인 과정을 문서화하십시오.

결제가 이미 이루어졌다면 즉시 송금 은행에 연락하십시오. 거래 참조, 시간, 금액 및 통신 내용을 보존하십시오. 현지 보고 절차를 따르십시오. 어떤 사설 복구 서비스도 자금 반환을 보장할 수 없습니다.

비교 세트를 보존하십시오.

원본 송장, 수정된 버전, 메시지 스레드 및 잘 알려진 공급업체 정보를 보관하십시오. 원본 형식은 인쇄물이나 전달된 사본에서 손실될 수 있는 정보를 보존할 수 있습니다. 파일 타임스탬프 및 메타데이터는 맥락이 필요하며 독립적으로 신뢰할 수 있는 증거로 간주되어서는 안 됩니다.

  • 원본을 변경하지 않고 실제 및 의심스러운 인보이스를 저장하십시오.
  • 원본 이메일 헤더와 첨부 파일을 보존하십시오.
  • 은행 알림 및 회수 요청을 안전하게 기록합니다.
  • 공급업체 확인 및 지급 승인을 문서화하십시오.
  • 승인된 관리자에게 관련 사서함 규칙 및 접근 로그를 보존하도록 요청하십시오.

방어 가능한 타임라인 구축

은행 계좌 정보 변경이 언제 도착했는지, 누가 승인했으며, 이체가 언제 발생했는지 기록합니다. 중요한 결론을 증거 자료와 연결합니다. 사건 이후에 이루어진 DNS 쿼리는 당시의 상황을 설명하며, 반드시 과거의 구성을 의미하지는 않습니다.

더 넓은 배포를 위해 비공개(redacted) 사본을 사용하십시오. 은행 세부 정보 및 개인 정보는 필요한 경우에만 통제된 증거 보관소에 보관하십시오.

출처 및 추가 자료

FBI, BEC 및 사기성 인보이스NIST SP 800-86, 포렌식 기법
이 자료는 수사 분류(investigative triage)를 지원합니다. 이는 법률 자문, 귀속성 판단 또는 웹사이트가 안전하다는 인증이 아닙니다.