检测商业邮件欺诈
概述
商业邮件欺诈(BEC)是一种复杂的欺诈方案,攻击者冒充高管、供应商或可信合作伙伴,诱骗员工转账、共享敏感数据或更改付款信息。与传统网络钓鱼不同,BEC 通常不包含恶意链接或附件,完全依赖社会工程学。本技能涵盖使用邮件网关规则、行为分析和财务流程控制进行 BEC 检测。
前置条件
- 具有 BEC 检测功能的邮件安全网关
- 了解组织财务流程和审批链
- 对邮件日志和 SIEM 平台的访问权限
- 熟悉社会工程学策略
核心概念
BEC 攻击类型(FBI IC3 分类)
- CEO 欺诈:攻击者冒充 CEO,请求紧急电汇
- 账户入侵:员工邮件账户被入侵,用于向供应商请求付款
- 虚假发票方案:发送带有更改银行账户信息的"供应商"假发票
- 律师冒充:冒充法律顾问进行紧急保密转账
- 数据窃取:向人力资源部门索取 W-2 表格、税务表格或 PII
检测指标
- 紧迫性和保密性语言("机密"、"不要与他人讨论")
- 新的或更改的付款指令
- 超出正常模式的高管通讯
- 显示名称匹配高管但邮件域名不同
- Reply-To 地址与 From 地址不同
- 发件人与收件人之间的首次通讯模式
- 请求礼品卡或加密货币
实施步骤
步骤一:配置 BEC 特定邮件规则
- 标记来自外部域名但显示为 VIP 的邮件
- 检测金融关键词与紧迫性语言的组合
- 对财务/会计人员的首次发件人发出告警
- 检查 Reply-To 域名不匹配
步骤二:部署行为分析
- 为每位用户建立正常通讯模式基线
- 检测异常请求(异常收件人、异常时间、异常请求类型)
- 监控邮件转发规则更改(T1114.003)
步骤三:实施财务控制
- 超过阈值的电汇双重授权
- 付款信息更改的带外验证(电话回调)
- 供应商付款变更验证流程
- 对财务团队进行 BEC 危险信号培训
步骤四:监控账户入侵
- 检测邮件登录地址的不可能旅行
- 对邮件转发规则创建发出告警
- 监控邮箱委托更改
- 检查隐藏 BEC 相关邮件的收件箱规则
工具与资源
- Microsoft Defender for O365 Anti-BEC:内置 BEC 检测
- Proofpoint Email Fraud Defense:BEC 专项解决方案
- Abnormal Security:AI 驱动的 BEC 检测
- FBI IC3 BEC 公告: https://www.ic3.gov/
- FinCEN BEC 公告:金融机构指导
验证
- BEC 检测规则在测试场景中触发
- 财务控制在演练中阻止未授权转账
- 账户入侵检测发现模拟攻击
- 安全意识评估中的 BEC 易感性降低