这张发票是假的:BEC 和付款改道诈骗,成了 B2B 最贵的威胁

✍️ 作者:Wei Chen · Supply Chain Quality Engineer
TL;DR

真正的攻击不是黑进你的银行账户,而是一张改过收款账户的假发票,掐在你该付款的那一刻,塞进一段真实的邮件往来里。这篇文章讲清它的运作方式、怎么识破,以及那个能挡住绝大多数骗局的一个核验动作。

你收件箱里最贵的一封邮件

商业邮件诈骗(BEC)现在是 FBI 接报损失金额最高的一类诈骗,数字还在往上涨。但真正让 B2B 买家破财的攻击,几乎从来不是暴力破解你的银行。它安静得多。

有人攻破了一个邮箱,你的,或者供应商的。他一开始什么都不动,只是看。等一笔真正的付款快到期了,他溜进邮件往来,发一张看起来完全正常的发票,唯一的区别是收款账户变了。买家付了钱,钱没了,真正的供应商一分没收到。

为什么跨境 B2B 是完美的靶子

骗子挑目标,看的是汇款金额和流程摩擦。跨境 B2B 这两样都占全了。

金额大,动辄几万、几十万美元。时间压力真实存在:定金晚一天,可能就赶不上排产、赶不上船期。再加上语言隔阂——买卖双方用第二语言沟通时,邮件里那些换作母语者会起疑的小破绽,很容易被抹平。骗子赌的就是这三样。

打款前,先把攻击识破

破绽是有的,就看你有没有看:

诈骗手法与应对

攻击方式怎么运作你的防线
高仿发票假发票,改收款账户账户变更一律带外核验
高仿域名supplier.com 变 supp1ier.com看 @ 后面的域名
账号接管真邮箱,骗子在打字大额汇款前电话或视频确认
发票拦截在真实往来里篡改 PDF金额和账户对照已知副本核对

一个动作,挡住绝大多数骗局

表里每一条防线,最后都指向同一个习惯:打款前,通过第二个渠道核实付款信息。打一个你已经存着的电话号码,开个视频,把账号念一遍,让供应商当面确认。这个动作,只要坚持做,就能挡住绝大多数付款改道——因为骗子控制得住邮件往来,却控制不住供应商办公室里的那部电话。

把它定成规矩,而不是临场判断。任何账户变更、任何新账户、任何超过门槛的金额:带外确认,没有例外。最后中招的买家,都是那些觉得「这一次省个电话没事」的人。

钱已经没了怎么办

速度决定一切。一发现不对劲,立刻联系银行申请汇款召回。头 24 到 48 小时是资金可能被冻结或追回、还没离开收款行的窗口。过了这个点,追回的概率断崖式下降。

向当地警方报案,在美国还要向 FBI 的 IC3 报案。告诉真正的供应商他们邮箱被黑,好提醒其他客户。召回不保证成功,但这是你唯一的机会,而且每小时都在变差。

买家常问的问题

付款改道诈骗到底是怎么运作的?
攻击者先攻破买家或供应商其中一方的邮箱,然后按兵不动。等一笔合法付款快要到期时,他们截住邮件往来,从高仿地址发一张新发票,或者用供应商的真实邮箱发消息,把收款账户换成自己控制的账户。买家本来就等着收发票,就把钱打给了骗子。货永远不到,真正的供应商一分钱没收到。
怎么安全地核实账户变更?
绝对不要只凭一封邮件就接受账户变更。用你本来就存着的电话号码给供应商打电话,或者开个视频会议,把新账户信息念出来让对方当面确认。把任何收款信息变更都当成红色警报,必须通过第二个独立渠道做带外核验。同时核对账户名是否与供应商注册公司名一致,开户行所在国家是否与供应商实际经营地一致。
钱已经打到诈骗账户了怎么办?
按小时抢时间,不要按天。立刻联系银行申请汇款召回。头 24 到 48 小时是资金可能被冻结或追回、还没离开收款行的窗口期。同时向当地警方报案,在美国还要向 FBI 的 IC3 报案。通知真正的供应商,让他们知道邮箱被黑、好提醒其他客户。速度是能否追回的唯一决定性因素。
怎么识别假的供应商邮箱域名?
看 @ 后面的域名,别看显示名。攻击者会注册只差一个字符的高仿域名,比如 supplier.com 变成 supp1ier.com 或 supplier-co.com。要看回信地址(reply-to),而不只是发件地址。当心供应商平时用公司域名、发票却从一个免费邮箱发来的情况。拿不准的时候,不要回复那封邮件,重新开一封发给供应商已知的地址。

向经过验证的供应商打款,并把带外付款确认做进每一笔订单,就在 货比货

本文由货比货知识团队撰写,经反诈骗与贸易金融专家审校。2026 年 8 月更新。诈骗手法迭代很快,做决策前请以你的银行和执法机构的最新指引为准。本文不构成法律或财务建议。