香港的電子郵件安全:一家批發商與供應商付款詐騙的擦身而過
簡短答案: 香港企業遇到的商業電子郵件詐騙(BEC),往往完全不像釣魚郵件。要求更改供應商銀行帳戶的那封信,通常就是從供應商真實的信箱寄出、出現在雙方真實的往來信件串裡,而且時機正好卡在一筆款項確實該付的時候。要擋下它,需要兩半缺一不可的東西:真正落地執行的電子郵件安全控管,加上一條白紙黑字的規定——任何銀行帳戶變更,未經帶外電話查證,一律不放款。
一家香港批發商的財務總監,差點付出一筆假發票的貨款,而最後救了公司的並不是任何一套安全產品,而是一個習慣:應付帳款會計在依新銀行帳戶放款之前,一定會照著合約上的號碼打電話向供應商確認。她打了。對方說那封信不是他們寄的。這筆錢沒有匯出去。
這是這個故事收尾得還不錯的版本,但也值得誠實地說清楚它為什麼收尾得不錯:公司的 IT 環境裡沒有任何一環攔下它。信件來自供應商真實的網域,出現在兩家公司已經來回好幾週的信件串中,採購單號是對的,金額也是對的。公司當時所有的技術控管都在按設計正常運作,而它們每一個都放行了這封信——因為站在郵件系統的角度看,這封信沒有任何問題。
這篇文章寫給這樣一個人:一家約 60 到 100 人、需要經常向海外供應商付款的香港零售與批發企業的財務總監或營運負責人。文中的公司是一個具代表性的複合情境,不是某一家具名客戶,但這個模式是 Brocent 在香港貿易與零售客戶身上反覆見到的。Brocent 於 2007 年在北京成立,2016 年起設有香港辦公室,2021 年起總部位於新加坡,長期為這種規模的企業營運 IT 與資安。
香港零售與批發業:一筆匯錯的款項就足以傷筋動骨
香港的零售與批發產業,本質上就是建立在「向別的國家的人付錢」之上。品牌代理商要付款給中國大陸與東南亞的工廠;專業進口商要付給歐洲與日本的原廠;貿易公司夾在海外買家與工廠中間,依不同帳期向兩邊付款。在這些生意裡,向海外受款人電匯不是財務部偶一為之的動作,而是每週的常規節奏,而執行這些付款的,是一個以「準時把款付出去」為考核標準的小型財務團隊。
這個產業有兩個特點,使它成為格外理想的攻擊目標。第一,供應商的銀行帳戶是真的會變的。工廠重組、換銀行、開離岸帳戶,或者要求改由集團另一個主體收款。對這裡的財務團隊而言,帳戶變更是一年發生好幾次的常規事件,他們不會像一家只付三家本地供應商的公司那樣天然起疑。第二,金額相對公司的毛利是重的。一整櫃貨的貨款一旦匯錯,這一票的利潤連同更多的錢一起沒了;而且和本地誤付不同,錢一旦經由海外受款帳戶流走,追回過程漫長、結果不確定,很多時候根本追不回來。
「帳戶變更是常態+金額大+有交期壓力+財務人手少」——這個組合,正是商業電子郵件詐騙最擅長的土壤。香港的批發商與貿易公司在這類案件中佔比一直很高,並非巧合。攻擊者會去大額付款被視為常態的地方。
情境:80 人的公司、三人財務團隊、一個共用的帳務信箱
這家複合情境中的公司約 80 人:展示間與業務團隊、採購與商品企劃、倉儲物流,再加上後台職能。財務是三個人——財務總監、一名應付帳款會計,以及一位每週來兩天的兼職記帳。全公司使用 Microsoft 365,因為這個規模的公司基本上都用它。
信箱的組織方式也和多數同規模公司一樣。有一個共用的訂單信箱,採購團隊都在裡面工作;還有一個共用的帳務信箱,供應商發票都寄到這裡。共用是有正當營運理由的:應付帳款會計休假時,得有別人能看到發票。員工手機上都收公司信件,因為採購要跑工廠、業務要待在展示間。多因素驗證(MFA)有些帳號開了、有些沒開,通常是因為某個人當初註冊不順利,為了不擋住他做事就先放著了。
關於銀行帳戶變更,公司沒有任何書面規定。有的是一個做法——應付帳款會計通常會打個電話——但這個做法只存在於她腦子裡,沒有寫進任何文件,也從來沒有人測試過:她不在的時候,換成別人放款會發生什麼事。IT 是一名什麼都管的通才,或者一家按次計費的外部服務商,而這兩者都從來沒有被問過關於電子郵件網域驗證的任何問題——因為公司裡沒有人知道這是一個問題。
這些都不是失職。這就是一家穩健成長、把管銷費用控制得很克制、又從來沒被事故逼著訂過制度的公司該有的樣子。這也幾乎正是上面那次「差一點」發生的環境。
真實問題一:這封信是真的,而這正是它奏效的原因
多數企業對郵件詐騙的想像,是一封文字拙劣、來自仿冒網域、帶著可疑附件的信。這個印象已經落後了十年,而它正是那些原本很謹慎的財務團隊仍然中招的最大原因。
在真正讓香港企業損失金錢的模式裡,攻擊者早已攻陷了供應商那一側的信箱——往往是一家控管比你還弱的小工廠或貿易辦事處。然後他們只是讀。他們在那個信箱裡潛伏幾天甚至幾週,摸清誰和誰在談、付款條件是什麼、發票長什麼樣,最關鍵的是,下一筆大額付款什麼時候到期。然後他們在既有的信件串裡、用真實的帳號、在恰當的時點回覆,並給出一個聽起來完全合理的換帳戶理由:原來那家銀行正在接受查核、公司在另一個司法管轄區開了新帳戶、這一季要由關係企業收款。
垃圾郵件過濾器在這裡找不到任何東西。寄件網域是合法的,而且能通過所有驗證檢查——因為這封信真的就是從那個網域寄出來的。信件串的歷史是真的。發票是真的發票,只是數字被改了。附件掃描什麼也掃不出來,因為往往根本沒有值得掃的附件。以信譽為基礎的過濾看到的,是一個和本公司往來過幾百封乾淨信件的網域。
這就是大多數以產品為導向的資安討論會漏掉的地方。你可以買下市面上最好的郵件過濾,它依然擋不住這一類攻擊,因為這封信在任何過濾器能衡量的面向上都不具備惡意。它的本質是「一個把錢改付到新帳戶的請求」——而這是業務流程問題,不是郵件流問題。
真實問題二:共用信箱讓「誰看過什麼」變得說不清
共用信箱在營運上很合理,在事後鑑識上很糟糕。共用帳務信箱一旦出事,最要緊的問題是:誰讀過這封信、誰回過、有沒有人建過轉寄規則、還有什麼被動過。而在一家用共用信箱、MFA 又不齊全的小公司裡,這些問題往往沒有一個能有把握地回答。
具體有兩種失效方式。一是歸屬不清:好幾個人有權限,個人身分登入未必被強制,稽核軌跡——如果稽核根本有在恰當層級開啟的話——只能顯示「有人存取過」,卻說不清是誰在做什麼。二是更具破壞性的信箱規則。攻擊者取得存取權後的常見動作,就是建立一條收件匣規則,把某個寄件者的、或含某個關鍵字的郵件悄悄移進一個沒人看的資料夾。在一個三個人對資料夾各有各理解的共用信箱裡,這條規則可以潛伏很久——而它的效果是:供應商後來真心追問「為什麼還沒收到款」的那封信,永遠到不了那個本來可以發現問題的人手上。
這個規模的公司,實際後果通常是:事故是供應商先發現的,不是公司自己發現的。那已經是幾週之後,錢早就走了。
真實問題三:網域驗證停在一個從來沒人收緊過的狀態
SPF、DKIM 與 DMARC 是三筆讓全世界的郵件伺服器能夠驗證「宣稱來自你網域的信件確實是你寄的」的記錄。幾乎每一家香港中小企業都有它們的某個版本,因為 Microsoft 365 初始設定就會產生。但真正處於強制執行狀態的極少,而「有」和「在執行」之間的那道縫,正是損失發生的地方。
接手這個規模的租用戶時,典型的畫面是這樣:一筆 SPF 記錄這些年不斷被追加——行銷工具、電商平台、快遞通知服務、會計軟體,各加了一段——現在已經逼近甚至超過查詢次數上限,而且結尾是一個 soft-fail,等於告訴接收方「驗不過也照收」。DKIM 簽章只在預設網域上啟用過,自有網域上從來沒開。至於 DMARC,要麼完全沒有,要麼發佈在「僅監控」政策上、連報告接收位址都沒填——這意味著從來沒有人看過任何一份報告,這條政策除了讓資安問卷上那一欄看起來漂亮之外,什麼也沒做。
這種狀態實際付出的代價,是失去了阻止別人對外冒用你網域的能力——冒用給你的客戶,或者冒用給你自己的員工。它並不能、也無法阻止上文那種「供應商被攻陷」的情形。這個區別值得說得直白一點:把驗證記錄修好,保護的是你的名字,不是你付出去的錢。兩件事都必須做,而把它們混為一談,是企業「自以為受到保護、實則依舊暴露」最常見的路徑之一。
真實問題四:付款流程裡沒有帶外查證這一步
把技術剝掉,這個騙局其實很簡單:一條「改付另一個帳戶」的指令透過某個管道進來,而公司又透過同一個管道去執行它。這類攻擊的每一個變種都依賴這個單一管道的迴圈,而每一種真正有效的防禦,都是把這個迴圈打斷。
在這家複合情境公司裡,這個迴圈不是偶然形成的,而是被結構性地保持完整:發票由電子郵件送達,帳戶變更由電子郵件通知,財務總監由電子郵件核准,確認再由電子郵件回覆。這條鏈上任何一點的郵件管道被攻陷,流程中沒有任何其他環節有能力察覺——因為關於「供應商的錢該匯到哪裡」,公司並不存在第二個獨立的事實來源。
危險的細節在於,這個迴圈恰恰會在最該放鬆的時候收得更緊:貨櫃已經到港,供應商說不付款不放貨,應付帳款會計正好休假,於是那位每週來兩天的兼職記帳被叫來放這筆款。那個有打電話習慣的人不在鍵盤前,而這個習慣又沒有寫在任何地方。出事的那一天,往往不是有人疏忽的那一天,而是那個非正式控管剛好不在場的那一天。
通常是什麼把這件事推上議程
這個規模的公司,很少會因為「覺得應該謹慎一點」就主動做一次電子郵件資安檢視。總是有某件具體的事把它推上議程,通常是四種之一。最常見的是一次上面那樣的「差一點」——事後才發現,「我們躲過了」和「我們沒躲過」之間,差的只是某一個人的個人習慣。其次是同業:同一行的另一家公司丟了一筆款,故事傳開,財務總監開始問同樣的事會不會發生在自己身上,然後不太喜歡聽到的答案。
第三個觸發點來自客戶或保險公司。海外買家的供應商問卷,或者一份商業犯罪險的續保表格,會直接問:貴公司是否強制執行 DMARC、是否要求 MFA、是否有成文的付款查證流程。誠實作答讓人不舒服,而在保險表格上隨便作答又另有後果。第四個是稽核,或者一次觸及付款控管的銀行關係檢視。
值得直說的是:做一次檢視遠比出一次事便宜,而其中最有效的那個控管——一條寫下來的查證規定——除了「決定把它寫下來」之外不花一分錢。
Brocent 的看法:這是一個帶著郵件攻擊面的付款流程問題
Brocent 在這個規模上接手過多年的租用戶,由此形成的判斷是:這類事故從一開始就被歸錯了類。它被當成「一個有付款後果的郵件問題」,而它其實是反過來的——一個帶著郵件攻擊面的付款流程問題。
這個重新定義有很實際的作用,因為它解釋了為什麼兩種最常見的應對都不夠。一家公司買了過濾產品、卻完全沒有改變付款的核准方式,等於買到了針對那些本來就到不了它銀行帳戶的攻擊的保護,而對真正會走到帳戶那一關的攻擊毫無防備。反過來,一家公司寫了嚴格的電話查證政策、卻放著租用戶不強化——MFA 沒強制、沒有條件式存取、驗證記錄寬鬆、沒有仿冒偵測——那麼它的控管完全依賴於一個很忙的人每一次都把一件手工的事做對,底下既沒有技術安全網,也沒有任何辦法察覺某個信箱已經被人接管。
兩半都要,否則不如不做。這是誠實的說法,也不是那種能賣出單一產品線的說法。技術控管減少的是「詐騙指令根本抵達人眼」的次數,並且在出事時給你看得見的證據。流程控管接住的則是任何技術控管都接不住的殘餘部分——那封來自真實供應商的真實信件。任何一半單獨都不夠;合在一起,實際效果非常好,因為這類攻擊依賴一整條鏈條,而這兩半打斷的是鏈條上不同的環節。
還有一個推論同樣重要:在 80 人的公司,這一切不需要企業級預算就能做到。下面列的絕大多數,要麼已經包含在公司本來就買了的授權裡,要麼只是一個政策決定。通常缺的不是錢,而是沒有人把這個問題認領下來。
這個規模的公司,真正到位的防護長什麼樣
六件事,大致按「每單位投入能消除多少風險」排序。
一條寫成文字、不因緊急而破例的帶外查證規定。 任何供應商銀行帳戶的變更——以及任何第一次付給新受款人的款項——都必須透過電話查證,號碼取自公司自己的供應商主檔,絕不使用提出變更的那封信裡的號碼。這條規定要寫明誰有資格執行查證、要求把查證記錄掛在該筆付款上,並且明確寫上「時間緊迫不構成跳過的理由」。這是這裡價值最高的一個控管,而且它是免費的。它之所以必須寫下來,原因正是上面那個情境:非正式的習慣扛不住休假、人員流動,或者一個已經到港的貨櫃。
網域驗證要真的在執行,而不只是「有」。 SPF 清理乾淨、控制在查詢上限之內、以 hard fail 結尾;DKIM 在真正的寄件網域上啟用簽章;DMARC 有計畫地從監控經隔離走到拒絕,並且報告真的寄到某個有人會讀的地方。這是一件分階段的工作,不是一個開關——不先讀報告就直接跳到 reject,正是企業把自己開發票的信件搞壞的經典方式——對一家像批發商這樣有大量第三方寄件方的公司來說,先監控幾週是完全正常的。
仿冒與近似網域防護,加上外部寄件者標記。 這些控管針對的是這類攻擊的另一半:用你某位董事的顯示名稱從外部位址寄信、註冊一個和真實供應商只差一個字元的網域、用第一次接觸的寄件者冒充長期往來的對象。再配上對所有外部來信的醒目視覺標記,就能消除很大一部分「忙起來只看名字不看位址」的情境。這些能力就在很多同規模公司已經持有的 Microsoft 365 授權裡,卻經常被關掉或停在預設值。
MFA 全覆蓋加條件式存取,讓密碼被偷不等於信箱被偷。 不是「大部分帳號開了 MFA」,而是全部——包括共用信箱的委派使用者、財務團隊,以及每一個掛了授權的帳號。條件式存取補上的,是對採購需要出差的香港公司真正重要的那一層:以裝置合規狀態與地理位置為基礎的登入政策、封鎖那些能繞過 MFA 的舊式驗證通訊協定,以及對「不可能的移動」與異常轉寄規則的警示。正是這個控管,讓你這一側不會變成去騙別人的那個被攻陷方。它天然屬於託管雲端與 Microsoft 365 服務的一部分。
監控、警示,以及一條真的走得通的回應路徑。 開啟信箱稽核、為新增的轉寄或重新導向規則設定警示,並且要有一個以「接到這個警示並處理」為職責的人在非上班時間待命——因為這類事件不會遷就香港的辦公時間,而從信箱被接管到錢被轉走之間的窗口,常常以小時計。有沒有7×24 服務台,就是「凌晨兩點有人處理」和「週一早上才有人看到」之間的差別。
定期的模擬釣魚和短而具體的訓練,讓規定熬得過人員更替。 不是一年一次的簡報。是短、頻繁、並且瞄準真正有付款核准權的人的演練,加上給每一位新到職的財務或採購同仁五分鐘的、只講那一條關鍵規定的說明。目的不是抓人出錯,而是在團隊更替的過程中讓查證的習慣活下來。Brocent 把這件事放在託管 IT 資安服務裡做,而不是當作一個獨立產品賣,因為一個和控管、和政策脫節的演練計畫只是表演。
只用信箱預設設定 vs 買了卻沒人調校的附加產品 vs 託管郵件安全+書面付款查證規定
- 只用 Microsoft 365 預設設定 — 確實能擋住大宗垃圾郵件和已知惡意軟體,而且不額外花錢。弱點恰恰全在關鍵處:驗證記錄寬鬆、仿冒防護關閉或停在預設、MFA 參差不齊、沒有信箱規則警示、付款流程上完全沒有控管。在這套設定裡,上文那次「差一點」完全取決於一位會計的個人習慣——換句話說,取決於披著控管外衣的運氣。
- 買了卻沒人調校的附加郵件安全產品 — 買到了真實的能力,也買到了保險表格上的一行字。它的失敗是營運層面而非技術層面的:裝完停在預設設定,政策從沒依公司真實的寄件方情況調過,隔離區從沒人複查,報告寄到一個沒人看的信箱,而付款如何核准這件事完全沒變。結果是垃圾郵件少了一些,供應商詐騙風險和以前差不多,同時催生了一種「這個問題已經解決了」的篤定。
- 託管郵件安全+書面付款查證規定+定期演練(Brocent 的模式) — 驗證分階段推進到強制執行且報告真的有人讀,仿冒與近似網域防護依你真實的供應商名單調校,MFA 與條件式存取沒有例外,信箱規則與異常登入警示接到有人值守的服務台,再加上一條靠定期演練維持生命力的書面帶外查證規定。誠實的取捨是:這需要業務流程的改變和財務團隊的同意,而不只是一張採購單——這正是它有效的原因,也正是它更難賣的原因。
如果你懷疑已經發生了:第一個小時該做什麼
這裡速度比確定性更重要,而且兩條線要並行——不要等 IT 查清楚了再聯絡銀行。
資金這條線:立刻致電銀行的詐騙專線要求追回該筆匯款,然後向香港警務處報案。追回的成功率隨時間急劇下降,現實的窗口很短——以小時計,不是以天計。通知供應商時要用你手上已有的電話號碼,不要直接回覆那個信件串,因為那個信件串可能就在攻擊者手裡。
IT 這條線:重設受影響帳號的密碼與憑證並撤銷作用中的工作階段、強制重新註冊 MFA,然後在整個租用戶範圍內檢查並清除近期新建的收件匣規則、轉寄位址與郵件流程規則。在清理之前先把稽核記錄檔保全下來。接著要判斷被攻陷的是你這一側還是供應商那一側——這個答案同時決定了你的通知義務和接下來該改什麼。如果被攻陷的是你這邊,而受影響信箱裡存有個人資料,那麼《個人資料(私隱)條例》就相關了,我們那篇PDPO 與 IT 委外合規清單裡的實務步驟同樣適用。
常見問題
什麼是商業電子郵件詐騙(BEC),它和一般釣魚有什麼不同?
一般釣魚是走量的攻擊:一封通用的信群發給成千上萬人,目的是騙取憑證或投遞惡意軟體,通常過濾器能識別。商業電子郵件詐騙則是有針對性且有耐心的。攻擊者取得某個真實信箱的存取權——往往是供應商那邊而不是你這邊——先讀往來信件,摸清雙方關係與付款週期,然後在恰當時點寄出唯一一封、時機精準、完全合乎情理的信,要求把錢付到另一個帳戶。這類信件常常沒有惡意連結、沒有附件、也沒有偽造寄件者,所以過濾器抓不到,防禦也就必須包含一個發生在郵件之外的流程步驟。
我們的信箱在 Microsoft 365 上,這不就已經安全了嗎?
Microsoft 365 提供的基礎元件確實很強,在垃圾郵件與惡意軟體上開箱即用的表現也不錯。但真正對供應商詐騙有用的那些控管,要麼預設是關的,要麼是開通時設定過一次此後再沒碰過:仿冒防護、外部寄件者標記、信箱稽核與規則警示、條件式存取,以及一致強制的 MFA。更根本的是,沒有任何郵件平台能擋住一封來自真實供應商、只是裡面寫著詐騙銀行帳戶的合法信件。平台是一個好的地基;把它變成真正的保護,靠的是設定和付款流程。
SPF、DKIM 和 DMARC 是什麼,這個規模的公司需要嗎?
它們是三筆 DNS 記錄,合起來讓接收方郵件伺服器能夠驗證一封宣稱來自你網域的信確實來自你。SPF 列出哪些伺服器可以用你的名義寄信;DKIM 為你寄出的信件做密碼學簽章;DMARC 告訴全世界當前兩者驗證失敗時該怎麼處理,並把報告寄回給你。這個規模的公司需要——不是因為它們能擋住「供應商被攻陷」那一類攻擊,而是因為沒有它們,任何人都可以寄出看起來來自你網域的信,包括寄給你自己的員工和你自己的客戶。而把它們發佈在「僅監控」狀態(這非常常見)只會讓你拿到報告、拿不到保護;關鍵在於真的執行。
如果被攻陷的是供應商的信箱,我們實際上能做什麼?
你沒辦法替他們修資安,但他們被攻陷只有在「不受挑戰地穿過你的付款流程」時才會讓你損失金錢——所以你要介入的正是這一段。帶外查證規定不論是誰的信箱被攻陷都同樣有效。除此之外:把供應商銀行帳戶維護在會計或 ERP 系統裡作為唯一的事實來源,而不是散落在信件串中;把修改這筆記錄變成雙人流程;並且把「第一次付給一個新受款人」當作帳戶變更來同等查證。另外,向重要供應商詢問他們自己的郵件安全控管是完全合理的——在大額長期合作中,這個問題已經越來越常出現在供應商準入環節裡。
如果信箱裡有客戶或員工的個人資料,會涉及 PDPO 嗎?
如果你租用戶裡的信箱被攻陷,而其中存有個人資料——客戶聯絡記錄、員工資料、以附件形式寄送的身分證明文件——那麼這就不只是一次資金損失,而是《個人資料(私隱)條例》下的個人資料安全事件。香港並沒有像某些司法管轄區那樣設立普遍的法定通報義務,但私隱專員公署的指引建議通報,而資料使用者「採取所有切實可行的步驟保護個人資料」的責任並非可選項。實務上:先保全證據,把信箱裡究竟有什麼弄清楚而不是靠猜,就通報事宜取得專業意見,並把補救過程記錄下來。
對一家 80 人的公司來說,資安意識訓練值得做嗎?
值得,但只有在一種特定形式下才值得。一年一次、人人點完就算的合規課程,改變不了任何可衡量的東西。在這個規模真正有效的是短、頻繁、且有針對性的做法:模擬釣魚特別瞄準財務與採購,給這兩個職位的每一位新人五分鐘具體的到職說明,再加上對付款查證規定本身的定期實戰演練——由某個人刻意去測試,一次銀行帳戶變更到底會不會被攔下來質疑。目標不是訓練完成率,而是在當初訂下這條規定的人離開之後,它仍然被照做。
把兩半都補齊
如果這篇只留下一句話:技術控管和付款規定不是二選一,只做到其中一半的公司,並不算走完了大半的路。比較務實的起點,是先做一次現況盤點——你的驗證記錄實際上寫著什麼、MFA 在哪些地方是真的強制、有哪些警示存在、以及今天銀行帳戶變更時你的付款流程實際會怎麼走——然後分階段推進,先把不花錢的部分做掉。
Brocent 把電子郵件安全當作託管服務的一部分來營運,而不是當作一次產品銷售;香港公司和它在中國大陸、新加坡的辦公室可以在同一份合約、同一套資安基準下涵蓋。如果你想先了解服務模式和費用再談,價格頁面上有說明。如果你更想從盤點開始,聯絡我們,我們會去看你真實的租用戶設定和付款流程,而不是照著一份通用清單走一遍。
分享:
📬 亞太IT月報
中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。
不發垃圾郵件,隨時可取消訂閱。