什么是商业电子邮件入侵?
商业电子邮件入侵(BEC)是一种欺诈模式,攻击者利用可信的商业通信来诱导未经授权的操作,通常是资金转移。攻击者可能入侵真实邮箱、冒充高管、假扮供应商,或将新的银行账户信息插入到现有付款对话中。
BEC不一定需要恶意软件、附件或仿冒域名。从被盗用的合法邮箱发送的邮件可能通过电子邮件认证检查。核心问题是指令是否真正获得授权,而不仅仅是邮件是否通过了技术检查。
疑似转账后的即时响应
通过经核实的渠道立即联系汇款银行,询问其欺诈响应和资金追回程序。通知负责的安全团队,并通过适当的执法渠道进行举报。速度至关重要,但无法保证资金追回。
停止额外付款,并通过先前已知的电话号码核实指令。保留原始电子邮件和交易证据。账户控制和日志收集应与授权管理员协调进行。
要保存的证据
收集原始电子邮件文件、完整邮件头、相关邮件链、发票和付款确认记录。在授权的情况下,保留登录日志、转发规则、委托访问和安全更改。仅凭转发的文本和截图可能会遗漏关键上下文。
比较可见的发件人(From)、回复地址(Reply-To)、信封发件人(envelope sender)和签名域。域名查询可以提供基础设施上下文,但不能单独识别发件人或证明账户被盗。
- 分别记录消息接收和支付时间。
- 保存原始.eml文件、附件和消息标识符。
- 保留原始发票和修改后的发票以供比较。
- 记录经独立验证的供应商联系方式和批准决定。
- 在保留期限到期前保留授权邮箱日志。
如何预防商业电子邮件诈骗(BEC)
使用多因素身份验证、谨慎的账户管理、员工意识培训以及独立验证的支付细节更改。SPF、DKIM和DMARC可以解决部分域名欺骗风险,但无法阻止来自真实受损账户的所有欺诈指令。
同时报告观察结果、源证据和局限性。请勿在公开案例摘要中发布受害者信息、银行账户详细信息或机密链接。
来源与延伸阅读
FBI,商业电子邮件诈骗NIST SP 800-61 修订版3,事件响应此资源支持调查分类。它不是法律建议、归因判断,也不是网站安全的认证。
