B BROCENT

十個人點開了那封假發票:一家新加坡貿易公司的網路釣魚演練

一個來自新加坡的複合情境:一家七十人的貿易公司幾乎是順帶做了第一次網路釣魚演練,結果一個下午之內有十個人點開了那封偽造的供應商發票。如何讀懂第一次的點擊率、為什麼「零通報」是比「十次點擊」更糟的訊號,以及為什麼真正改變結果的是那個專案本身,而不是一份平台授權。

一個人坐在辦公桌前,在筆記型電腦螢幕上閱讀一封郵件,象徵著新加坡貿易公司員工打開一封看似普通的供應商發票的那一刻
一句話結論: 第一次網路釣魚演練是一次量測,而不是一次修復。當這家新加坡貿易公司終於做了一次演練,一個下午之內有十個人點開了那封偽造的供應商發票——問題不在於從沒做過教育訓練,而在於從沒有人真正量測過:誰會真的上當。真正改變結果的,是一個持續運作、由服務商代為執行的專案,而不是一份平台授權。

本文中的公司是一個複合情境,並非某個具名客戶,情境中的數字僅作說明用途。而其中涉及的商業細節——託管式網路釣魚演練專案包含什麼、如何計價、涵蓋與不涵蓋哪些範圍——則是真實的,取自博迅今天實際在售的服務。

為什麼新加坡貿易公司是網路釣魚特別理想的目標

新加坡的貿易與大宗商品企業,業務本身就跑在電子郵件上。一家中型貿易公司,在東南亞供應商與北亞或歐洲買家之間調度貨物,供應商發票、裝運單據、信用狀、付款指示、訂艙確認,幾乎全部透過一個共用信箱和少數幾個個人信箱流轉。這個工作流量大、有截止時間壓力,而且高度重複。財務部的某個人一天打開四十個 PDF 附件,不會覺得有任何異常。

而這恰恰就是商業電子郵件詐騙(BEC)所針對的工作流。攻擊者不需要在技術上突破任何東西,他們只需要一個人,在一個忙碌的下午,把一封偽造發票當成第四十一封普通發票來處理。這個套路在這個產業裡已經成形:一家公司真實在用的供應商、一個金額合理但不至於觸發警覺的發票,外加一句「銀行帳戶資訊已變更」。

有兩點讓這個產業的新加坡企業格外暴露。第一點是結構性的:一家五十到八十人的貿易公司,財務團隊通常只有四五個人,他們手上握有真實的付款權限,而背後沒有任何專職資安職位。第二點是語言層面的。員工在英語、華語和馬來語之間切換,對接六七個國家的交易對手,因此一封來自陌生位址、英文寫得有點彆扭的郵件,並不會自動引起懷疑——那只是又一個星期二而已。

結果就是:這類公司的技術控制通常沒有問題,而人這一層從來沒有被測試過。垃圾郵件過濾擋住了明顯的大量攻擊,多因素驗證也開著。但沒有人能回答那個真正重要的問題:如果明天來一封夠像樣的偽造發票,我們有多少人會照著做?

情境:一段多年前的影片,加上一個假設

這家複合情境中的公司約有七十名員工,分布在市中心的辦公室和靠近港口的一個小型營運團隊。它已經用了幾年的託管 IT 服務,端點防護到位,修補程式保持更新,財務團隊在所有涉及銀行的系統上都啟用了多因素驗證。

所謂的資安意識建設,就是新人到職時看的一段影片。內容涵蓋密碼、可疑連結,還有一頁講不要插來路不明的隨身碟。這段影片是若干年前錄的。沒有人在到職第一週之後再看過它,也從來沒有人被要求證明其中任何一條真的留下了印象。

營運總監的心智模型很常見,聽起來也相當合理:我們的人整天都在處理供應商單據,真發票長什麼樣,他們比任何訓練模組都清楚。而這個信念,正是第一次演練所要檢驗的東西。

這次演練幾乎是順帶做的——在一次服務方案檢視中被當作附加項提出來,之所以同意,是因為在客戶的供應商問卷再次寄來之前,把這一欄打勾似乎是件明智的事。於是安排了一次演練。範本是一封供應商發票通知,附帶一個「檢視對帳單」的連結。它在一個星期三的下午寄了出去。

到當天下班時,十個人點了。其中兩個人在登入頁上輸入了帳號密碼。還有一個人把這封郵件轉寄給財務的同事,附註「你幫我看看這封」。沒有任何人向 IT 通報。

七十人裡有十個人點,這在第一次演練裡並不是異常結果。而這恰恰是最讓人意外的部分。營運總監私下預期是一兩個人,甚至已經半想好了要私下找他們聊一聊。結果這個數字描述的是整家公司,而不是幾個粗心的個人——不是一次私下談話能解決的。

這個數字真正說明了什麼,又不能說明什麼

第一次演練的點擊率是一項診斷。讀對了,它告訴你三件事,同時會在第四件事上誤導你。

它告訴你暴露面的規模。十次點擊意味著:一次真實攻擊成功落地的機率接近於一。它還告訴你暴露面在哪裡——在這個情境中,風險不成比例地集中在營運與物流,而不是財務,這與所有人事先的假設正好相反。它同樣透露了通報文化的狀況:零通報是比十次點擊更糟糕的訊號,因為這意味著即便有人看出了問題也什麼都沒做,而一次真實攻擊可以在無人阻攔的情況下持續到攻擊者滿意為止。

它不能告訴你的,是你的員工是否粗心。一次演練沒有基準線,也沒有趨勢。它捕捉的是一個範本、在一個時刻、寄給一家原本沒有理由保持警覺的公司。把這個數字當作對個人的判決,是第一次演練弄巧成拙的最常見方式——它會帶來一輪追責、一支戒備的員工隊伍,以及一個「永遠不要再做第二次」的強而有力的內部理由。

大多數這個規模的公司,就卡在這裡。他們拿到了一個數字,但沒有一個專案。而他們求助的那個市場,並不是按照「給你一個專案」來組織的。

新加坡市場是怎麼賣這件事的

搜尋新加坡的網路釣魚演練服務,結果被兩類東西占據:一類是比較清單文章——十家服務商、十二個平台、一張功能對照表;另一類是按席次按年計費的平台授權。一家七十人的公司,很容易就看到一年好幾千元的軟體開銷。

這些授權本身能力不差,問題不在這裡。問題在於,一份平台授權是一件工具,而工具需要有人操作。買下它意味著公司內部從此有人要負責:挑選對新加坡貿易公司而言站得住腳的範本,而不是給美國醫療機構準備的那一套;排程,讓演練不要全都撞在月結那一週;在解讀結果時不把它變成一場紀律處分;給真正需要的人指派後續訓練;以及產出一份董事或保險公司願意接受的報告。

在一家沒有資安職能的公司裡,這個人就是辦公室主管或者財務負責人,而且是在本職工作之外。實際發生的事情是可以預料的:第一次演練跑了,第二次延後了,第三次沒有了,十八個月後,一份沒人再打開過的訂閱自動續約。

清單文章的形式讓情況更糟,因為它按功能和價格比較平台,從來不比較「誰來做事」。兩家服務商可以在對照表上看起來幾乎一模一樣,卻在唯一決定這個專案明年是否還存在的問題上完全不同。

大多數公司會跳過的細節:有兩個人輸入了帳號密碼

在這個情境裡,十次點擊吸引了全部注意力。但真正更重要的,是那兩次憑證輸入。

點開連結是暴露;把密碼輸進一個長得像自家信箱登入頁的頁面,就是帳號已被攻陷——在真實事件中,計時從這一刻開始。接下來發生的事有充分記錄:攻擊者登入進來,設定一條收件匣規則,把供應商往來郵件悄悄移進封存資料夾,盯著某個發票討論串看上幾週,然後帶著自己的銀行帳號加入這個討論串。財務團隊從頭到尾沒有看到任何可疑郵件,因為那封詐騙郵件出現在他們本來就在進行的對話裡。

這正是多因素驗證值得部署的理由,同時也是它並非完整答案的理由——攻擊者越來越多地竊取工作階段權杖,或者用推播疲勞戰術讓使用者隨手核准。這也是為什麼演練專案應該與「偵測並處置它所證明可能發生的事」的能力配對:收件匣規則的建立、不可能的異地登入、異常的轉寄設定。演練告訴你門是可以被打開的;監控告訴你門什麼時候被打開了。

對這家複合情境中的公司來說,第一次演練之後真正的後續動作不是一場訓話。而是:重設那兩個受影響的帳號、檢查租用戶在此前幾週內新建的轉寄與收件匣規則,並確認「供應商銀行帳戶變更」這件事有一個不依賴電子郵件的查核步驟。這些都不是訓練,但它們全都是第一次演練本該觸發的工作。

博迅的觀點:產品是這個專案本身,不是那個平台

博迅自 2007 年起為亞洲各地企業營運 IT,2016 年設立香港辦公室,2021 年起總部設於新加坡。我們對資安意識訓練的看法,來自於觀察哪些專案能在一家繁忙運轉的企業裡活下來。

活下來的,都是那些不需要企業自己執行的專案。

這正是我們所售資安意識訓練的刻意設計。全球平台把軟體賣給你,然後把建立演練、追點擊率、寫報告這些活留給你。我們執行整個專案:由一位具名工程師挑選範本、寄送演練,並交付一份按部門拆分的結果報告。你負責審閱和核准,執行的活我們來做。

這個模式帶來三個實際結果。

範本是為你的業務挑的,不是從全球範本庫裡隨便拉的。 對一家新加坡貿易公司來說,這意味著供應商發票和裝運單據類的誘餌、用你的員工實際工作使用的語言、按你的業務行事曆而不是供應商的預設排程來寄送。

頻率是一項服務承諾,而不是一個良好意願。 對大多數中小企業而言,每季是有效的基礎頻率;風險更高的群體——財務、人資、管理層——則從每月一次的演練中獲益更多。兩種頻率都會照常執行,無論公司內部有沒有人記得去啟動它。

報告按部門呈現,並且帶趨勢。 單次點擊率是雜訊。一年四次演練、按部門拆開來看,才是一幅圖像:營運部在針對性訓練之後有沒有改善、通報率有沒有上升、財務團隊的暴露面有沒有收窄。

有一點我們態度很明確,而且這與市場上通常的行銷方式相反:演練專案不是一項可以獨立採購的資安產品。它填補的是一個具體缺口,而這條基準線還需要有到位的修補程式管理、端點防護、郵件過濾、憑證管理與監控。把它單獨賣給一家不具備這些條件的公司,等於在量測一個你還沒有能力修復的問題。這就是為什麼我們把它放在託管 IT 支援之內,而不是當成一件拿去和對照表比價的商品。

一個託管式專案在實務上是什麼樣子

對情境中這個規模的公司來說,形態並不複雜。

一次基準演練,當作資料來讀。 第一次演練確立你現在的位置。它會明確地向員工和管理層說明:這是一次量測,而不是一場有後果的考試——這也正是第二次演練能夠誠實的前提。

有排程的頻率,範本保持變化。 至少每季一次。範本在發票詐騙、憑證竊取、內部冒充、快遞通知等套路之間輪替,這樣專案量測的是判斷力,而不是對某一封郵件的熟悉程度。

由行為觸發訓練,而不是由行事曆觸發。 點了的人會在幾天之內收到一段簡短而具體的課程,趁記憶還熱。通報了的人會收到確認。其餘所有人不必去坐完一門他們並不需要的年度通用課程——這恰恰是資安意識專案招致反感的最大原因。

結果按部門呈現,個人受到保護。 管理層看到的是部門級趨勢。這個專案不會變成人力資源的管理工具,因為一旦變成那樣,員工就會停止通報,轉而悄悄刪掉郵件。

一份可以對外提交的報告。 供應商資安問卷、客戶盡職調查資料和網路保險投保申請,越來越多地會問:你們是否執行模擬釣魚演練、頻率如何。在別人問起之前,手上就有一份帶日期的報告,是值得的。

對確實需要的人提高頻率。 反覆失敗是一個輔導問題,處理方式是對該群體做更頻繁、更短的針對性接觸,而不是紀律處分。月度頻率下擴展的課程庫涵蓋深偽與語音釣魚套路,而這些正越來越多地成為實際到來的東西。

計價按每使用者每月計,最低十個席次起;如果你想先跑一次演練看看結果再決定是否進入固定頻率,也有一次性方案。託管專案的公開價格自每使用者每月 2.50 美元起——實際上與一份同類自助平台授權的成本相當或更低,而且把執行工作包含在內,而不是把它退回給你。目前具體數字請見價格頁面

新加坡企業處理網路釣魚演練的三種方式

一年一次的單次測試

  • 你得到什麼: 一年一個數字,加上問卷上打了一個勾。
  • 成本: 低,而且主要是內部時間成本。
  • 在哪裡失效: 沒有基準線、沒有趨勢,無從判斷到底有沒有改善。單個資料點無法區分「這家公司變好了」和「這次範本比較溫和」。後續訓練即便發生,也是通用的、遲到的。
  • 適合誰: 確實只需要把問卷答上、並且對此坦誠的公司。

一份自助式訂閱授權

  • 你得到什麼: 一個能力不差的平台、龐大的範本庫、各種儀表板,以及對演練設計的完全掌控。
  • 成本: 通常按席次按年計費,往往還有多年期條款。截至 2026 年 7 月,全球平台的標價大致在每席次每月 1.50 至 3.75 美元之間。
  • 在哪裡失效: 它需要一位有時間也有判斷力的內部操作者。在一家沒有資安職能的公司裡,頻率會衰減、範本會過時、結果無人解讀,而續約會在第二次演練之前先到。
  • 適合誰: 擁有內部資安或 IT 負責人、並且此人確實有精力也有授權把它跑好的公司。

一個託管式網路釣魚演練專案

  • 你得到什麼: 一位具名工程師,負責挑選範本、按約定頻率執行演練、交付按部門拆分的結果,並指派針對性的後續訓練。跨演練的趨勢報告。可供管理層、客戶與保險公司使用的報告。
  • 成本: 每使用者每月自 2.50 美元起,最低十席,提供每季與每月兩種頻率,以及一次性單次演練選項。
  • 在哪裡失效: 它不能取代資安基準線的其餘部分——這一點我們會在方案階段就說清楚,而不是事後才說。
  • 適合誰: 約 30 至 150 人、沒有專職資安職能、並且希望這個專案兩年後仍在運作的公司。

常見問題

第一次網路釣魚演練,多少點擊率算正常?

沒有哪個單一基準值得引用,任何能精確報出一個數字的服務商,都是在兜售他們並不具備的確定性。比絕對數值更重要的,是後續幾次演練的方向,以及與之並列的通報率。一家點擊率只小幅下降、但通報率明顯上升的公司,其真實狀況要比原始點擊數字所顯示的好得多——因為真正壓縮攻擊者可用時間窗口的,是通報行為。

網路釣魚演練應該多久做一次?

對大多數中小企業而言,每季是有效的基礎頻率。風險更高的群體——財務、人資和管理層,他們被更精準地瞄準,也握有更大的調動資金權限——從每月一次的演練中獲益更多。兩種頻率都以託管專案的形式提供,因此排程是一項由我們兌現的承諾,而不是某個人行事曆裡的一條提醒。

與按席次訂閱的平台相比,這是怎麼計價的?

託管專案按每使用者每月自 2.50 美元起計價,最低十席,席次越多單價越低。同類自助平台授權處在相近的每席次價格區間,但授權價格裡並不包含任何一個操作它的人。誠實的比較不是「授權對授權」,而是「授權加上內部時間」對「一個由別人執行的專案」。目前數字請見價格頁面

這裡面包含訓練,還是只有測試?

兩者都有。只做演練而沒有後續訓練,等於量測了一個問題卻不去處理它。專案包含核心資安意識課程,月度頻率下還有擴展課程庫,涵蓋深偽與語音釣魚套路;訓練會指派給行為顯示確實需要的人,而不是每年推給所有人。

結果可以提交給管理層或保險公司嗎?

可以,而且這越來越成為企業啟動這件事的原因。結果按部門交付,在更高頻率下還包含跨演練趨勢,企業級還提供適合管理層與董事會的報告。網路保險投保申請和客戶盡職調查問卷通常會問是否執行模擬釣魚演練、頻率如何;一份帶日期的報告可以直接回答這個問題。

對一家七十人的公司值得做嗎?

值得——甚至可以說比對更大的公司更值得。一家七十人的公司,真實的付款權限分散在少數幾個人手上,而他們背後沒有資安職能撐著。最低門檻是十個席次,所以專案可以乾淨地縮到這個規模;而在這個體量上,避免一次詐騙付款所省下的錢,就足以涵蓋好幾年的專案費用。

反覆失敗的員工會怎麼處理?

他們會收到更頻繁、更簡短、更有針對性的接觸——而不是紀律處分。我們之所以堅持按部門報告,正是為了讓這個專案不至於變成人力資源工具。一旦員工相信演練可能被用來對付自己,通報行為就會崩塌,而通報恰恰是防禦價值最高的行為。

在開始之前,我們需要先具備什麼?

一條基準線:到位的修補程式管理、端點防護、郵件過濾、多因素驗證和憑證管理。如果這些缺失,演練會準確地量測出一個你還沒有能力降低的風險。如果你不確定自己現在具備什麼,那麼把這件事在第一次演練之前搞清楚,是合理的順序。

這件事的位置:一個持續方案中的一部分

這個複合情境真正有用的教訓,不是「有十個人點了」。而是:沒有人事先知道會有十個人點;而一個下午的量測,把對話從「我們假設員工是謹慎的」,變成了「這是我們現在的位置,這是我們正在管理的趨勢」。

但這個轉變只有在專案持續運作時才成立。演練是診斷,託管頻率才是治療。對這個規模的大多數公司來說,務實的路徑是把它併入那個已經在維護其餘基準線——修補程式、端點防護、監控和憑證衛生——的服務方案裡,而不是另外買一份需要一位你並不擁有的操作者的授權。我們的託管 IT 資安服務涵蓋這條基準線,而託管 IT 支援正是這個資安意識專案與之並列的位置。

如果你想知道自己現在到底站在哪裡,明智的第一步是做一次基準演練,並誠實地讀一遍結果。歡迎與我們聯絡,一起把它規劃出來。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →