你收件箱里最贵的一封邮件
商业邮件诈骗(BEC)现在是 FBI 接报损失金额最高的一类诈骗,数字还在往上涨。但真正让 B2B 买家破财的攻击,几乎从来不是暴力破解你的银行。它安静得多。
有人攻破了一个邮箱,你的,或者供应商的。他一开始什么都不动,只是看。等一笔真正的付款快到期了,他溜进邮件往来,发一张看起来完全正常的发票,唯一的区别是收款账户变了。买家付了钱,钱没了,真正的供应商一分没收到。
为什么跨境 B2B 是完美的靶子
骗子挑目标,看的是汇款金额和流程摩擦。跨境 B2B 这两样都占全了。
金额大,动辄几万、几十万美元。时间压力真实存在:定金晚一天,可能就赶不上排产、赶不上船期。再加上语言隔阂——买卖双方用第二语言沟通时,邮件里那些换作母语者会起疑的小破绽,很容易被抹平。骗子赌的就是这三样。
打款前,先把攻击识破
破绽是有的,就看你有没有看:
- 看域名,别看名字。检查 @ 后面的部分。高仿域名只换一个字符:supplier.com 变成 supp1ier.com。显示名却还写着供应商的真名。
- 看账户变更。整个流程里,收款信息的任何变更,都是最大的红色警报。把它当成一次事故来对待,而不是一次例行更新。
- 看回信地址。回信地址(reply-to)和发件地址不一致,是典型信号。公司发票从一个免费邮箱发来,同样是。
- 看对不上号的地方。开户行在供应商根本不经营的国家,或者账户名和注册公司名对不上。
诈骗手法与应对
| 攻击方式 | 怎么运作 | 你的防线 |
|---|---|---|
| 高仿发票 | 假发票,改收款账户 | 账户变更一律带外核验 |
| 高仿域名 | supplier.com 变 supp1ier.com | 看 @ 后面的域名 |
| 账号接管 | 真邮箱,骗子在打字 | 大额汇款前电话或视频确认 |
| 发票拦截 | 在真实往来里篡改 PDF | 金额和账户对照已知副本核对 |
一个动作,挡住绝大多数骗局
表里每一条防线,最后都指向同一个习惯:打款前,通过第二个渠道核实付款信息。打一个你已经存着的电话号码,开个视频,把账号念一遍,让供应商当面确认。这个动作,只要坚持做,就能挡住绝大多数付款改道——因为骗子控制得住邮件往来,却控制不住供应商办公室里的那部电话。
把它定成规矩,而不是临场判断。任何账户变更、任何新账户、任何超过门槛的金额:带外确认,没有例外。最后中招的买家,都是那些觉得「这一次省个电话没事」的人。
钱已经没了怎么办
速度决定一切。一发现不对劲,立刻联系银行申请汇款召回。头 24 到 48 小时是资金可能被冻结或追回、还没离开收款行的窗口。过了这个点,追回的概率断崖式下降。
向当地警方报案,在美国还要向 FBI 的 IC3 报案。告诉真正的供应商他们邮箱被黑,好提醒其他客户。召回不保证成功,但这是你唯一的机会,而且每小时都在变差。
买家常问的问题
付款改道诈骗到底是怎么运作的?
怎么安全地核实账户变更?
钱已经打到诈骗账户了怎么办?
怎么识别假的供应商邮箱域名?
向经过验证的供应商打款,并把带外付款确认做进每一笔订单,就在 货比货。