B BROCENT

十个人点开了那封假发票:一家新加坡贸易公司的钓鱼演练

一个来自新加坡的复合情境:一家七十人的贸易公司几乎是顺带做了第一次钓鱼演练,结果一个下午之内有十个人点开了那封伪造的供应商发票。如何读懂第一次的点击率、为什么零报告是比十次点击更糟的信号,以及为什么真正改变结果的是那个项目本身,而不是一份平台授权。

一个人坐在办公桌前,在笔记本电脑屏幕上阅读一封邮件,象征着新加坡贸易公司员工打开一封看似普通的供应商发票的那一刻
一句话结论: 第一次钓鱼演练是一次测量,而不是一次修复。当这家新加坡贸易公司终于做了一次演练,一个下午之内有十个人点开了那封伪造的供应商发票——问题不在于从没做过培训,而在于从没有人真正测量过:谁会真的上当。真正改变结果的,是一个持续运行、由服务商代运营的项目,而不是一份平台授权。

本文中的公司是一个复合情境,并非某个具名客户,情境中的数字仅作说明用途。而其中涉及的商业细节——托管式钓鱼演练项目包含什么、如何定价、覆盖与不覆盖哪些范围——则是真实的,取自博迅今天实际在售的服务。

为什么新加坡贸易公司是钓鱼攻击特别理想的目标

新加坡的贸易与大宗商品企业,业务本身就跑在邮件上。一家中型贸易公司,在东南亚供应商与北亚或欧洲买家之间调度货物,供应商发票、装运单据、信用证、付款指令、订舱确认,几乎全部通过一个共享邮箱和少数几个个人邮箱流转。这个工作流量大、有截止时间压力、而且高度重复。财务部的某个人一天打开四十个 PDF 附件,不会觉得有任何异常。

而这恰恰就是商业邮件诈骗(BEC)所针对的工作流。攻击者不需要在技术上突破任何东西,他们只需要一个人,在一个忙碌的下午,把一封伪造发票当成第四十一封普通发票来处理。这个套路在这个行业里已经成型:一家公司真实在用的供应商、一个金额合理但不至于触发警觉的发票、外加一句"银行账户信息已变更"。

有两点让这个行业的新加坡企业格外暴露。第一点是结构性的:一家五十到八十人的贸易公司,财务团队通常只有四五个人,他们手上握有真实的付款权限,而背后没有任何专职安全岗位。第二点是语言层面的。员工在英语、华语和马来语之间切换,对接六七个国家的交易对手,因此一封来自陌生地址、英文写得有点别扭的邮件,并不会自动引起怀疑——那只是又一个星期二而已。

结果就是:这类公司的技术控制通常没有问题,而人这一层从来没有被测试过。垃圾邮件过滤挡住了明显的批量攻击,多因素认证也开着。但没有人能回答那个真正重要的问题:如果明天来一封足够像样的伪造发票,我们有多少人会照着做?

情境:一段多年前的视频,加上一个假设

这家复合情境中的公司约有七十名员工,分布在市中心的办公室和靠近港口的一个小型运营团队。它已经用了几年的托管 IT 服务,终端防护到位,补丁保持更新,财务团队在所有涉及银行的系统上都启用了多因素认证。

所谓的安全意识建设,就是新人入职时看的一段视频。内容涵盖密码、可疑链接,还有一页讲不要插来路不明的 U 盘。这段视频是若干年前录的。没有人在入职第一周之后再看过它,也从来没有人被要求证明其中任何一条真的留下了印象。

运营总监的心智模型很常见,听起来也相当合理:我们的人整天都在处理供应商单据,真发票长什么样,他们比任何培训模块都清楚。而这个信念,正是第一次演练所要检验的东西。

这次演练几乎是顺带做的——在一次服务计划评审中被当作附加项提出来,之所以同意,是因为在客户的供应商问卷再次发来之前,把这一栏勾上似乎是件明智的事。于是安排了一次演练。模板是一封供应商发票通知,附带一个"查看对账单"的链接。它在一个星期三的下午发了出去。

到当天下班时,十个人点了。其中两个人在落地页上输入了账号密码。还有一个人把这封邮件转发给了财务的同事,附言"你帮我看看这封"。没有任何人向 IT 报告。

七十人里有十个人点,这在第一次演练里并不是异常结果。而这恰恰是最让人意外的部分。运营总监私下预期是一两个人,甚至已经半想好了要私下找他们聊一聊。结果这个数字描述的是整家公司,而不是几个粗心的个人——不是一次私下谈话能解决的。

这个数字真正说明了什么,又不能说明什么

第一次演练的点击率是一项诊断。读对了,它告诉你三件事,同时会在第四件事上误导你。

它告诉你暴露面的规模。十次点击意味着:一次真实攻击成功落地的概率接近于一。它还告诉你暴露面在哪里——在这个情境中,风险不成比例地集中在运营与物流,而不是财务,这与所有人事先的假设正好相反。它同样透露了报告文化的状况:零报告是比十次点击更糟糕的信号,因为这意味着即便有人看出了问题也什么都没做,而一次真实攻击可以在无人阻拦的情况下持续到攻击者满意为止。

它不能告诉你的,是你的员工是否粗心。一次演练没有基线,也没有趋势。它捕捉的是一个模板、在一个时刻、发给一家原本没有理由保持警觉的公司。把这个数字当作对个人的判决,是第一次演练弄巧成拙的最常见方式——它会带来一轮追责、一支戒备的员工队伍,以及一个"永远不要再做第二次"的强有力内部理由。

大多数这个规模的公司,就卡在这里。他们拿到了一个数字,但没有一个项目。而他们求助的那个市场,并不是按照"给你一个项目"来组织的。

新加坡市场是怎么卖这件事的

搜索新加坡的钓鱼演练服务,结果被两类东西占据:一类是对比清单文章——十家服务商、十二个平台、一张功能对照表;另一类是按席位按年计费的平台授权。一家七十人的公司,很容易就看到一年好几千块的软件开销。

这些授权本身能力不差,问题不在这里。问题在于,一份平台授权是一件工具,而工具需要有人操作。买下它意味着公司内部从此有人要负责:挑选对新加坡贸易公司而言站得住脚的模板,而不是给美国医疗机构准备的那一套;排期,让演练不要全都撞在月结那一周;在解读结果时不把它变成一场纪律处分;给真正需要的人指派后续培训;以及产出一份董事或保险公司愿意接受的报告。

在一家没有安全职能的公司里,这个人就是办公室主任或者财务负责人,而且是在本职工作之外。实际发生的事情是可以预料的:第一次演练跑了,第二次推迟了,第三次没有了,十八个月后,一份没人再打开过的订阅自动续费。

清单文章的形式让情况更糟,因为它按功能和价格比较平台,从来不比较"谁来干活"。两家服务商可以在对照表上看起来几乎一模一样,却在唯一决定这个项目明年是否还存在的问题上完全不同。

大多数公司会跳过的细节:有两个人输入了账号密码

在这个情境里,十次点击吸引了全部注意力。但真正更重要的,是那两次凭据输入。

点开链接是暴露;把密码输进一个长得像自家邮箱登录页的页面,就是账号已被攻陷——在真实事件中,计时从这一刻开始。接下来发生的事有充分记录:攻击者登录进来,设置一条收件箱规则,把供应商往来邮件悄悄移进归档文件夹,盯着某个发票会话看上几周,然后带着自己的银行账号加入这个会话。财务团队从头到尾没有看到任何可疑邮件,因为那封诈骗邮件出现在他们本来就在进行的对话里。

这正是多因素认证值得部署的理由,同时也是它并非完整答案的理由——攻击者越来越多地窃取会话令牌,或者用推送疲劳战术让用户随手批准。这也是为什么演练项目应该与"检测并处置它所证明可能发生的事"的能力配对:邮箱规则的创建、不可能的异地登录、异常的转发设置。演练告诉你门是可以被打开的;监控告诉你门什么时候被打开了。

对这家复合情境中的公司来说,第一次演练之后真正的跟进动作不是一场训话。而是:重置那两个受影响的账号、检查租户在此前几周内新建的转发与收件箱规则、并确认"供应商银行账户变更"这件事有一个不依赖邮件的核验步骤。这些都不是培训,但它们全都是第一次演练本该触发的工作。

博迅的观点:产品是这个项目本身,不是那个平台

博迅自 2007 年起为亚洲各地企业运营 IT,2016 年设立香港办公室,2021 年起总部设于新加坡。我们对安全意识培训的看法,来自于观察哪些项目能在一家繁忙运转的企业里活下来。

活下来的,都是那些不需要企业自己运营的项目。

这正是我们所售安全意识培训的刻意设计。全球平台把软件卖给你,然后把搭建演练、追点击率、写报告这些活留给你。我们运营整个项目:由一位具名工程师挑选模板、发送演练、并交付一份按部门拆分的结果报告。你负责审阅和批准,运营的活我们来干。

这个模式带来三个实际结果。

模板是为你的业务挑的,不是从全球模板库里随便拉的。 对一家新加坡贸易公司来说,这意味着供应商发票和装运单据类的诱饵、用你的员工实际工作使用的语言、按你的业务日历而不是供应商的默认排期来发送。

频率是一项服务承诺,而不是一个良好意愿。 对大多数中小企业而言,每季度是有效的基础频率;风险更高的群体——财务、人力、管理层——则从每月一次的演练中获益更多。两种频率都会照常运行,无论公司内部有没有人记得去启动它。

报告按部门呈现,并且带趋势。 单次点击率是噪声。一年四次演练、按部门拆开来看,才是一幅图景:运营部在针对性培训之后有没有改善、报告率有没有上升、财务团队的暴露面有没有收窄。

有一点我们态度很明确,而且这与市场上通常的营销方式相反:演练项目不是一项可以独立购买的安全产品。它填补的是一个具体缺口,而这个基线还需要有到位的补丁管理、终端防护、邮件过滤、凭据管理与监控。把它单独卖给一家不具备这些条件的公司,等于在测量一个你还没有能力修复的问题。这就是为什么我们把它放在托管 IT 支持之内,而不是当成一件拿去和对照表比价的商品。

一个托管式项目在实践中是什么样子

对情境中这个规模的公司来说,形态并不复杂。

一次基线演练,当作数据来读。 第一次演练确立你现在的位置。它会明确地向员工和管理层说明:这是一次测量,而不是一场有后果的考试——这也正是第二次演练能够诚实的前提。

有排期的频率,模板保持变化。 至少每季度一次。模板在发票诈骗、凭据窃取、内部冒充、快递通知等套路之间轮换,这样项目测量的是判断力,而不是对某一封邮件的熟悉程度。

由行为触发培训,而不是由日历触发。 点了的人会在几天之内收到一段简短而具体的课程,趁记忆还热。报告了的人会收到确认。其余所有人不必去坐完一门他们并不需要的年度通用课程——这恰恰是安全意识项目招致反感的最大原因。

结果按部门呈现,个人受到保护。 管理层看到的是部门级趋势。这个项目不会变成人力资源的管理工具,因为一旦变成那样,员工就会停止报告,转而悄悄删掉邮件。

一份可以对外提交的报告。 供应商安全问卷、客户尽职调查材料和网络保险投保申请,越来越多地会问:你们是否运行模拟钓鱼演练、频率如何。在别人问起之前,手上就有一份带日期的报告,是值得的。

对确实需要的人提高频率。 反复失败是一个辅导问题,处理方式是对该群体做更频繁、更短的针对性触达,而不是纪律处分。月度频率下扩展的课程库涵盖深度伪造与语音钓鱼套路,而这些正越来越多地成为实际到来的东西。

定价按每用户每月计,最低十个席位起;如果你想先跑一次演练看看结果再决定是否进入固定频率,也有一次性方案。托管项目的公开价格自每用户每月 2.50 美元起——实际上与一份同类自助平台授权的成本相当或更低,而且把运营工作包含在内,而不是把它退回给你。当前具体数字请见价格页面

新加坡企业处理钓鱼演练的三种方式

一年一次的单次测试

  • 你得到什么: 一年一个数字,加上问卷上打了一个勾。
  • 成本: 低,而且主要是内部时间成本。
  • 在哪里失效: 没有基线、没有趋势,无从判断到底有没有改善。单个数据点无法区分"这家公司变好了"和"这次模板比较温和"。后续培训即便发生,也是通用的、迟到的。
  • 适合谁: 确实只需要把问卷答上、并且对此坦诚的公司。

一份自助式订阅授权

  • 你得到什么: 一个能力不差的平台、庞大的模板库、各种看板,以及对演练设计的完全掌控。
  • 成本: 通常按席位按年计费,往往还有多年期条款。截至 2026 年 7 月,全球平台的标价大致在每席位每月 1.50 至 3.75 美元之间。
  • 在哪里失效: 它需要一位有时间也有判断力的内部操作者。在一家没有安全职能的公司里,频率会衰减、模板会过时、结果无人解读,而续费会在第二次演练之前先到。
  • 适合谁: 拥有内部安全或 IT 负责人、并且此人确实有精力也有授权把它跑好的公司。

一个托管式钓鱼演练项目

  • 你得到什么: 一位具名工程师,负责挑选模板、按约定频率执行演练、交付按部门拆分的结果、并指派针对性的后续培训。跨演练的趋势报告。可供管理层、客户与保险公司使用的报告。
  • 成本: 每用户每月自 2.50 美元起,最低十席,提供季度与月度两种频率,以及一次性单次演练选项。
  • 在哪里失效: 它不能替代安全基线的其余部分——这一点我们会在方案阶段就说清楚,而不是事后才说。
  • 适合谁: 约 30 至 150 人、没有专职安全职能、并且希望这个项目两年后仍在运行的公司。

常见问题

第一次钓鱼演练,多少点击率算正常?

没有哪个单一基准值得引用,任何能精确报出一个数字的服务商,都是在兜售他们并不具备的确定性。比绝对数值更重要的,是后续几次演练的方向,以及与之并列的报告率。一家点击率只小幅下降、但报告率明显上升的公司,其真实状况要比原始点击数字所显示的好得多——因为真正压缩攻击者可用时间窗口的,是报告行为。

钓鱼演练应该多久做一次?

对大多数中小企业而言,每季度是有效的基础频率。风险更高的群体——财务、人力和管理层,他们被更精准地瞄准,也握有更大的调动资金权限——从每月一次的演练中获益更多。两种频率都以托管项目的形式提供,因此排期是一项由我们兑现的承诺,而不是某个人日历里的一条提醒。

与按席位订阅的平台相比,这是怎么定价的?

托管项目按每用户每月自 2.50 美元起计价,最低十席,席位越多单价越低。同类自助平台授权处在相近的每席位价格区间,但授权价格里并不包含任何一个操作它的人。诚实的比较不是"授权对授权",而是"授权加上内部时间"对"一个由别人运营的项目"。当前数字请见价格页面

这里面包含培训,还是只有测试?

两者都有。只做演练而没有后续培训,等于测量了一个问题却不去处理它。项目包含核心安全意识课程,月度频率下还有扩展课程库,涵盖深度伪造与语音钓鱼套路;培训会指派给行为显示确实需要的人,而不是每年推给所有人。

结果可以提交给管理层或保险公司吗?

可以,而且这越来越成为企业启动这件事的原因。结果按部门交付,在更高频率下还包含跨演练趋势,企业级还提供适合管理层与董事会的报告。网络保险投保申请和客户尽职调查问卷通常会问是否运行模拟钓鱼演练、频率如何;一份带日期的报告可以直接回答这个问题。

对一家七十人的公司值得做吗?

值得——甚至可以说比对更大的公司更值得。一家七十人的公司,真实的付款权限分散在少数几个人手上,而他们背后没有安全职能撑着。最低门槛是十个席位,所以项目可以干净地缩到这个规模;而在这个体量上,避免一次诈骗付款所省下的钱,就足以覆盖好几年的项目费用。

反复失败的员工会怎么处理?

他们会收到更频繁、更简短、更有针对性的触达——而不是纪律处分。我们之所以坚持按部门报告,正是为了让这个项目不至于变成人力资源工具。一旦员工相信演练可能被用来对付自己,报告行为就会崩塌,而报告恰恰是防御价值最高的行为。

在开始之前,我们需要先具备什么?

一条基线:到位的补丁管理、终端防护、邮件过滤、多因素认证和凭据管理。如果这些缺失,演练会准确地测量出一个你还没有能力降低的风险。如果你不确定自己现在具备什么,那么把这件事在第一次演练之前搞清楚,是合理的顺序。

这件事的位置:一个持续计划中的一部分

这个复合情境真正有用的教训,不是"有十个人点了"。而是:没有人事先知道会有十个人点;而一个下午的测量,把对话从"我们假设员工是谨慎的",变成了"这是我们现在的位置,这是我们正在管理的趋势"。

但这个转变只有在项目持续运行时才成立。演练是诊断,托管频率才是治疗。对这个规模的大多数公司来说,务实的路径是把它并入那个已经在维护其余基线——补丁、终端防护、监控和凭据卫生——的服务计划里,而不是另买一份需要一位你并不拥有的操作者的授权。我们的托管 IT 安全服务覆盖这条基线,而托管 IT 支持正是这个安全意识项目与之并列的位置。

如果你想知道自己现在到底站在哪里,明智的第一步是做一次基线演练,并诚实地读一遍结果。欢迎与我们联系,一起把它规划出来。

分享:

立即采取行动

将这些洞察转化为您企业的IT路线图。

预约15分钟免费咨询,与我们的亚太IT专家交流。我们将评估您的现有环境,并在24小时内提供定制化IT发展路线图。

📋

免费清单

进入大中华区IT部署前必须检查的10项关键事项

PIPL合规、网络分段、双语服务台配置等——企业进入中国大陆第一天所需的完整IT准备清单。

获取清单 →