香港的电邮安全:一家批发商与供应商付款诈骗的擦身而过
简短答案: 香港企业遇到的商业邮件诈骗(BEC),往往完全不像钓鱼邮件。要求更改供应商银行账户的那封邮件,通常就是从供应商真实的邮箱发出、出现在双方真实的往来邮件串里,而且时机正好卡在一笔款项确实该付的时候。要挡住它,需要两半缺一不可的东西:真正落地执行的邮件安全控制,加上一条写成白纸黑字的规矩——任何银行账户变更,不经带外电话核实,一律不放款。
一家香港批发商的财务总监差点付出一笔假发票的货款,而最后救了公司的并不是任何一套安全产品,而是一个习惯:应付会计在按新银行账户放款之前,一定会照着合同上的号码打电话给供应商确认。她打了。对方说那封邮件不是他们发的。这笔钱没有汇出去。
这是这个故事收尾得还不错的版本,但也值得诚实地说清楚它为什么收尾得不错:公司的 IT 环境里没有任何一环拦下它。邮件来自供应商真实的域名,出现在两家公司已经来回了几周的邮件串中,采购单号是对的,金额也是对的。公司当时所有的技术控制都在按设计正常运作,而它们每一个都放行了这封邮件——因为站在邮件系统的角度看,这封邮件没有任何问题。
这篇文章写给这样一个人:一家约 60 到 100 人、需要经常向海外供应商付款的香港零售与批发企业的财务总监或运营负责人。文中的公司是一个具有代表性的复合情景,不是某一家具名客户,但这个模式是 Brocent 在香港贸易与零售客户身上反复见到的。Brocent 于 2007 年在北京成立,2016 年起设有香港办公室,2021 年起总部位于新加坡,长期为这种规模的企业运行 IT 与安全。
香港零售与批发业:一笔汇错的款项就足以伤筋动骨
香港的零售与批发行业,本质上就是建立在"向别的国家的人付钱"之上的。品牌代理商要付款给内地和东南亚的工厂;专业进口商要付给欧洲和日本的原厂;贸易公司夹在海外买家和工厂中间,按不同账期向两边付款。在这些生意里,向海外收款人电汇不是财务部偶尔为之的动作,而是每周的常规节奏,而执行这些付款的,是一个以"按时把款付出去"为考核标准的小型财务团队。
这个行业有两个特点,使它成为格外理想的攻击目标。第一,供应商的银行账户是真的会变的。工厂重组、换银行、开离岸账户,或者要求改由集团另一个主体收款。对这里的财务团队来说,账户变更是一年发生好几次的常规事件,他们不会像一家只付三个本地供应商的公司那样天然起疑。第二,金额相对公司的毛利是重的。一整柜货的货款一旦汇错,这一票的利润连同更多的钱一起没了;而且和本地误付不同,钱一旦经由海外收款账户流走,追回过程漫长、结果不确定,很多时候根本追不回来。
"账户变更是常态 + 金额大 + 有交期压力 + 财务人手少"——这个组合,正是商业邮件诈骗最擅长的土壤。香港的批发商和贸易公司在这类案件中占比一直很高,并非巧合。攻击者会去大额付款被视为常态的地方。
情景:80 人的公司、三人财务团队、一个共享的账务邮箱
这家复合情景中的公司约 80 人:展厅与销售团队、买手与商品企划、仓储物流,再加上后台职能。财务是三个人——财务总监、一名应付会计,以及一位每周来两天的兼职记账。全公司用 Microsoft 365,因为这个规模的公司基本都用它。
邮箱的组织方式也和多数同规模公司一样。有一个共享的订单邮箱,买手团队都在里面工作;还有一个共享的账务邮箱,供应商发票都寄到这里。共享是有正当运营理由的:应付会计休假时,得有别人能看到发票。员工手机上都收公司邮件,因为买手要跑工厂、销售要待在展厅。多因素认证(MFA)有些账号开了、有些没开,通常是因为某个人当初注册不顺利,为了不挡住他做事就先放着了。
关于银行账户变更,公司没有任何书面规定。有的是一个做法——应付会计通常会打个电话——但这个做法只存在于她脑子里,没有写进任何文件,也从来没人测试过:她不在的时候,换成别人放款会发生什么。IT 是一名什么都管的通才,或者一家按次收费的外部服务商,而这两者都从来没有被问过关于邮件域名认证的任何问题——因为公司里没有人知道这是一个问题。
这些都不是失职。这就是一家稳步成长、把管理费用控制得很克制、又从来没被事故逼着定过制度的公司该有的样子。这也几乎正是上面那次"差一点"发生的环境。
真实问题一:这封邮件是真的,而这正是它奏效的原因
多数企业对邮件诈骗的想象,是一封文字拙劣、来自仿冒域名、带着可疑附件的信。这个印象已经落后了十年,而它正是那些原本很谨慎的财务团队仍然中招的最大原因。
在真正让香港企业损失金钱的模式里,攻击者早已攻陷了供应商那一侧的邮箱——往往是一家控制比你还弱的小工厂或贸易办事处。然后他们只是读。他们在那个邮箱里潜伏几天甚至几周,摸清谁和谁在谈、付款条件是什么、发票长什么样,最关键的是,下一笔大额付款什么时候到期。然后他们在既有的邮件串里、用真实的账号、在恰当的时点回复,并给出一个听起来完全合理的换账户理由:原来那家银行在接受审查、公司在另一个法域开了新账户、这个季度要由关联公司收款。
垃圾邮件过滤器在这里找不到任何东西。发件域名是合法的,而且能通过所有认证检查——因为这封邮件真的就是从那个域名发出来的。邮件串的历史是真的。发票是真的发票,只是数字被改了。附件扫描什么也扫不出来,因为往往根本没有值得扫的附件。基于信誉的过滤看到的,是一个和本公司往来过几百封干净邮件的域名。
这就是大多数以产品为导向的安全讨论会漏掉的地方。你可以买下市面上最好的邮件过滤,它依然拦不住这一类攻击,因为这封邮件在任何过滤器能度量的维度上都不具备恶意。它的本质是"一个把钱改付到新账户的请求"——而这是业务流程问题,不是邮件流问题。
真实问题二:共享邮箱让"谁看过什么"变得说不清
共享邮箱在运营上很合理,在事后取证上很糟糕。共享账务邮箱一旦出事,最要紧的问题是:谁读过这封信、谁回过、有没有人建过转发规则、还有什么被动过。而在一家用共享邮箱、MFA 又不齐全的小公司里,这些问题往往没有一个能有把握地回答。
具体有两种失效方式。一是归属不清:好几个人有权限,个人身份登录未必被强制,审计轨迹——如果审计根本有在恰当层级打开的话——只能显示"有人访问过",却说不清是谁在做什么。二是更具破坏性的邮箱规则。攻击者拿到访问权后的常见动作,就是建一条收件箱规则,把某个发件人的、或含某个关键词的邮件悄悄挪进一个没人看的文件夹。在一个三个人对文件夹各有各理解的共享邮箱里,这条规则可以潜伏很久——而它的效果是:供应商后来真心追问"为什么还没收到款"的那封邮件,永远到不了那个本可以发现问题的人手里。
这个规模的公司,实际后果通常是:事故是供应商先发现的,不是公司自己发现的。那已经是几周之后,钱早就走了。
真实问题三:域名认证停在一个从来没人收紧过的状态
SPF、DKIM 和 DMARC 是三条让全世界的邮件服务器能够验证"声称来自你的域名的邮件确实是你发的"的记录。几乎每一家香港中小企业都有它们的某个版本,因为 Microsoft 365 初始配置就会生成。但真正处于强制执行状态的极少,而"有"和"在执行"之间的那道缝,正是损失发生的地方。
接手这个规模的租户时,典型的画面是这样:一条 SPF 记录这些年不断被追加——营销工具、电商平台、快递通知服务、会计软件,各加了一段——现在已经逼近甚至超过查询次数上限,而且结尾是一个 soft-fail,等于告诉接收方"验不过也照收"。DKIM 签名只在默认域名上启用过,自有域名上从来没开。至于 DMARC,要么完全没有,要么发布在"仅监控"策略上、连报告接收地址都没填——这意味着从来没有人看过任何一份报告,这条策略除了让安全问卷上那一栏看起来漂亮之外,什么也没做。
这种状态实际付出的代价,是失去了阻止别人对外冒充你的域名的能力——冒充给你的客户,或者冒充给你自己的员工。它并不能、也无法阻止上文那种"供应商被攻陷"的情形。这个区别值得说得直白一点:把认证记录修好,保护的是你的名字,不是你付出去的钱。两件事都必须做,而把它们混为一谈,是企业"自以为受到保护、实则依旧暴露"最常见的路径之一。
真实问题四:付款流程里没有带外核实这一步
把技术剥掉,这个骗局其实很简单:一条"改付另一个账户"的指令通过某个渠道进来,而公司又通过同一个渠道去执行它。这类攻击的每一个变种都依赖这个单一渠道闭环,而每一种真正有效的防御,都是把这个闭环打断。
在这家复合情景公司里,这个闭环不是偶然形成的,而是被结构性地保持着完整:发票由邮件送达,账户变更由邮件通知,财务总监由邮件批准,确认再由邮件回复。这条链上任何一点的邮件渠道被攻陷,流程中没有任何其他环节有能力察觉——因为关于"供应商的钱该汇到哪里",公司并不存在第二个独立的事实来源。
危险的细节在于,这个闭环恰恰会在最该松开的时候收得更紧:货柜已经到港,供应商说不付款不放货,应付会计正好休假,于是那位每周来两天的兼职记账被叫来放这笔款。那个有打电话习惯的人不在键盘前,而这个习惯又没有写在任何地方。出事的那一天,往往不是有人疏忽的那一天,而是那个非正式控制刚好不在场的那一天。
通常是什么把这件事推上议程
这个规模的公司,很少会因为"觉得应该谨慎一点"就主动做一次邮件安全检视。总是有某件具体的事把它推上议程,通常是四种之一。最常见的是一次上面那样的"差一点"——事后才发现,"我们躲过了"和"我们没躲过"之间,差的只是某一个人的个人习惯。其次是同行:同一行业的另一家公司丢了一笔款,故事传开,财务总监开始问同样的事会不会发生在自己身上,然后不太喜欢听到的答案。
第三个触发点来自客户或保险公司。海外买家的供应商问卷,或者一份商业犯罪险的续保表格,会直接问:贵司是否强制执行 DMARC、是否要求 MFA、是否有成文的付款核实流程。诚实作答让人不舒服,而在保险表格上随便作答又另有后果。第四个是审计,或者一次触及付款控制的银行关系检视。
值得直说的是:做一次检视远比出一次事便宜,而其中最有效的那个控制——一条写下来的核实规矩——除了"决定把它写下来"之外不花一分钱。
Brocent 的看法:这是一个带着邮件攻击面的付款流程问题
Brocent 在这个规模上接手过多年的租户,由此形成的判断是:这类事故从一开始就被归错了类。它被当成"一个有付款后果的邮件问题",而它其实是反过来的——一个带着邮件攻击面的付款流程问题。
这个重新定义有很实际的作用,因为它解释了为什么两种最常见的应对都不够。一家公司买了过滤产品、却完全没有改变付款的授权方式,等于买到了针对那些本来就到不了它银行账户的攻击的保护,而对真正会到账户那一关的攻击毫无防备。反过来,一家公司写了严格的电话核实政策、却放着租户不加固——MFA 没强制、没有条件访问、认证记录宽松、没有仿冒检测——那么它的控制完全依赖于一个很忙的人每一次都把一件手工的事做对,底下既没有技术安全网,也没有任何办法察觉某个邮箱已经被人接管。
两半都要,否则不如不做。这是诚实的说法,也不是那种能卖出单一产品线的说法。技术控制减少的是"欺诈指令根本抵达人眼"的次数,并且在出事时给你看得见的证据。流程控制接住的则是任何技术控制都接不住的残余部分——那封来自真实供应商的真实邮件。任何一半单独都不够;合在一起,实际效果非常好,因为这类攻击依赖一整条链条,而这两半打断的是链条上不同的环节。
还有一个推论同样重要:在 80 人的公司,这一切不需要企业级预算就能做到。下面列的绝大多数,要么已经包含在公司本来就买了的授权里,要么只是一个政策决定。通常缺的不是钱,而是没有人把这个问题认领下来。
这个规模的公司,真正到位的防护长什么样
六件事,大致按"每单位投入能消除多少风险"排序。
一条写成文字、不因紧急而破例的带外核实规矩。 任何供应商银行账户的变更——以及任何第一次付给新收款人的款项——都必须通过电话核实,号码取自公司自己的供应商主档,绝不使用提出变更的那封邮件里的号码。这条规矩要写明谁有资格执行核实、要求把核实记录挂在该笔付款上,并且明确写上"时间紧迫不构成跳过的理由"。这是这里价值最高的一个控制,而且它是免费的。它之所以必须写下来,原因正是上面那个情景:非正式的习惯扛不住休假、人员流动,或者一个已经到港的货柜。
域名认证要真的在执行,而不只是"有"。 SPF 清理干净、控制在查询上限之内、以 hard fail 结尾;DKIM 在真正的发信域名上启用签名;DMARC 有计划地从监控经隔离走到拒绝,并且报告真的发到某个有人会读的地方。这是一件分阶段的工作,不是一个开关——不先读报告就直接跳到 reject,正是企业把自己开发票的邮件搞坏的经典方式——对一家像批发商这样有大量第三方发信方的公司来说,先监控几周是完全正常的。
仿冒与近似域名防护,加上外部发件人标记。 这些控制针对的是这类攻击的另一半:用你某位董事的显示名从外部地址发信、注册一个和真实供应商只差一个字符的域名、用第一次接触的发件人冒充长期往来的对象。再配上对所有外部来信的醒目视觉标记,就能消除很大一部分"忙起来只看名字不看地址"的场景。这些能力就在很多同规模公司已经持有的 Microsoft 365 授权里,却经常被关掉或停在默认值。
MFA 全覆盖加条件访问,让密码被偷不等于邮箱被偷。 不是"大部分账号开了 MFA",而是全部——包括共享邮箱的委派用户、财务团队,以及每一个挂了授权的账号。条件访问补上的,是对买手要出差的香港公司真正重要的那一层:基于设备合规状态与地理位置的登录策略、封禁那些能绕过 MFA 的旧式认证协议,以及对"不可能的旅行"和异常转发规则的告警。正是这个控制,让你这一侧不会变成去骗别人的那个被攻陷方。它天然属于托管云与 Microsoft 365 服务的一部分。
监控、告警,以及一条真的走得通的响应路径。 打开邮箱审计、为新增的转发或重定向规则配置告警,并且要有一个以"接到这个告警并处理"为职责的人在非办公时间待命——因为这类事件不会迁就香港的办公时间,而从邮箱被接管到钱被转走之间的窗口,常常以小时计。有没有7×24 服务台,就是"凌晨两点有人处理"和"周一早上才有人看到"之间的差别。
定期的模拟钓鱼和短而具体的培训,让规矩熬得过人员更替。 不是一年一次的幻灯片。是短、频繁、并且瞄准真正有付款审批权的人的演练,加上给每一位新入职的财务或采购同事五分钟的、只讲那一条关键规矩的入职说明。目的不是抓人出错,而是在团队更替的过程中让核实的习惯活下来。Brocent 把这件事放在托管 IT 安全服务里做,而不是当作一个独立产品卖,因为一个和控制、和政策脱节的演练计划只是表演。
只用邮箱默认设置 vs 买了却没人调优的附加产品 vs 托管邮件安全+书面付款核实规矩
- 只用 Microsoft 365 默认设置 — 确实能挡住大路货垃圾邮件和已知恶意软件,而且不额外花钱。弱点恰恰全在关键处:认证记录宽松、仿冒防护关闭或停在默认、MFA 参差不齐、没有邮箱规则告警、付款流程上完全没有控制。在这套配置里,上文那次"差一点"完全取决于一位会计的个人习惯——换句话说,取决于披着控制外衣的运气。
- 买了却没人调优的附加邮件安全产品 — 买到了真实的能力,也买到了保险表格上的一行字。它的失败是运营层面而非技术层面的:装完停在默认设置,策略从没按公司真实的发信方情况调过,隔离区从没人复核,报告发到一个没人看的邮箱,而付款如何授权这件事完全没变。结果是垃圾邮件少了一些,供应商诈骗风险和以前差不多,同时催生了一种"这个问题已经解决了"的笃定。
- 托管邮件安全+书面付款核实规矩+定期演练(Brocent 的模式) — 认证分阶段推进到强制执行且报告真的有人读,仿冒与近似域名防护按你真实的供应商名单调优,MFA 与条件访问没有例外,邮箱规则与异常登录告警接到有人值守的服务台,再加上一条靠定期演练维持生命力的书面带外核实规矩。诚实的取舍是:这需要业务流程的改变和财务团队的同意,而不只是一张采购单——这正是它有效的原因,也正是它更难卖的原因。
如果你怀疑已经发生了:第一个小时该做什么
这里速度比确定性更重要,而且两条线要并行——不要等 IT 查清楚了再联系银行。
资金这条线:立刻致电银行的欺诈专线要求追回该笔汇款,然后向香港警务处报案。追回的成功率随时间急剧下降,现实的窗口很短——以小时计,不是以天计。通知供应商时要用你手上已有的电话号码,不要直接回复那个邮件串,因为那个邮件串可能就在攻击者手里。
IT 这条线:重置受影响账号的凭据并吊销活动会话、强制重新注册 MFA,然后在整个租户范围内检查并清除近期新建的收件箱规则、转发地址和邮件流规则。在清理之前先把审计日志保全下来。接着要判断被攻陷的是你这一侧还是供应商那一侧——这个答案同时决定了你的通知义务和接下来该改什么。如果被攻陷的是你这边,而受影响邮箱里存有个人资料,那么《个人资料(私隐)条例》就相关了,我们那篇PDPO 与 IT 外包合规清单里的实操步骤同样适用。
常见问题
什么是商业邮件诈骗(BEC),它和普通钓鱼有什么不同?
普通钓鱼是走量的攻击:一封通用的邮件群发给成千上万人,目的是骗取凭据或投递恶意软件,通常过滤器能识别。商业邮件诈骗则是有针对性且有耐心的。攻击者取得某个真实邮箱的访问权——往往是供应商那边而不是你这边——先读往来邮件,摸清双方关系和付款周期,然后在恰当时点发出唯一一封、时机精准、完全合乎情理的邮件,要求把钱付到另一个账户。这类邮件常常没有恶意链接、没有附件、也没有伪造发件人,所以过滤器抓不到,防御也就必须包含一个发生在邮件之外的流程步骤。
我们的邮箱在 Microsoft 365 上,这不就已经安全了吗?
Microsoft 365 提供的基础组件确实很强,在垃圾邮件和恶意软件上开箱即用的表现也不错。但真正对供应商诈骗有用的那些控制,要么默认是关的,要么是开通时配置过一次此后再没碰过:仿冒防护、外部发件人标记、邮箱审计与规则告警、条件访问,以及一致强制的 MFA。更根本的是,没有任何邮件平台能拦住一封来自真实供应商、只是里面写着欺诈银行账户的合法邮件。平台是一个好的地基;把它变成真正的保护,靠的是配置和付款流程。
SPF、DKIM 和 DMARC 是什么,这个规模的公司需要吗?
它们是三条 DNS 记录,合起来让接收方邮件服务器能够验证一封声称来自你域名的邮件确实来自你。SPF 列出哪些服务器可以用你的名义发信;DKIM 给你发出的邮件做密码学签名;DMARC 告诉全世界当前两者验证失败时该怎么处理,并把报告发回给你。这个规模的公司需要——不是因为它们能挡住"供应商被攻陷"那一类攻击,而是因为没有它们,任何人都可以发出看起来来自你域名的邮件,包括发给你自己的员工和你自己的客户。而把它们发布在"仅监控"状态(这非常常见)只会让你拿到报告、拿不到保护;关键在于真的执行。
如果被攻陷的是供应商的邮箱,我们实际上能做什么?
你没法替他们修安全,但他们被攻陷只有在"不受挑战地穿过你的付款流程"时才会让你损失金钱——所以你要介入的正是这一段。带外核实规矩不论是谁的邮箱被攻陷都同样有效。除此之外:把供应商银行账户维护在会计或 ERP 系统里作为唯一的事实来源,而不是散落在邮件串中;把修改这条记录变成双人流程;并且把"第一次付给一个新收款人"当作账户变更来同等核实。另外,向重要供应商询问他们自己的邮件安全控制是完全合理的——在大额长期合作中,这个问题已经越来越常出现在供应商准入环节里。
如果邮箱里有客户或员工的个人资料,会涉及 PDPO 吗?
如果你租户里的邮箱被攻陷,而其中存有个人资料——客户联系记录、员工资料、以附件形式发送的身份证明文件——那么这就不只是一次资金损失,而是《个人资料(私隐)条例》下的个人资料安全事件。香港并没有像某些法域那样设立普遍的法定通报义务,但私隐专员公署的指引建议通报,而资料使用者"采取所有切实可行的步骤保护个人资料"的责任并非可选项。实务上:先保全证据,把邮箱里究竟有什么弄清楚而不是靠猜,就通报事宜取得专业意见,并把补救过程记录下来。
对一家 80 人的公司来说,安全意识培训值得做吗?
值得,但只有在一种特定形式下才值得。一年一次、人人点完就算的合规课程,改变不了任何可衡量的东西。在这个规模真正有效的是短、频繁、且有针对性的做法:模拟钓鱼特别瞄准财务与采购,给这两个岗位的每一位新人五分钟具体的入职说明,再加上对付款核实规矩本身的定期实战演练——由某个人刻意去测试,一次银行账户变更到底会不会被拦下来质疑。目标不是培训完成率,而是在当初定下这条规矩的人离开之后,它仍然被照做。
把两半都补齐
如果这篇只留下一句话:技术控制和付款规矩不是二选一,只做到其中一半的公司,并不算走完了大半的路。比较务实的起点,是先做一次现状盘点——你的认证记录实际上写着什么、MFA 在哪些地方是真的强制、有哪些告警存在、以及今天银行账户变更时你的付款流程实际会怎么走——然后按阶段推进,先把不花钱的部分做掉。
Brocent 把邮件安全作为托管服务的一部分来运行,而不是作为一次产品销售;香港公司和它在中国内地、新加坡的办公室可以在同一份合同、同一套安全基线下覆盖。如果你想先了解服务模式和费用再谈,价格页面上有说明。如果你更想从盘点开始,联系我们,我们会去看你真实的租户配置和付款流程,而不是照着一份通用清单走一遍。
分享:
📬 亚太IT月报
中国合规动态、网络安全预警及亚太IT实践指南,每月一期。
不发垃圾邮件,随时可取消订阅。