# Detecting Business Email Compromise

> 商业邮件欺诈（BEC）是一种复杂的欺诈方案，攻击者冒充高管、供应商或可信合作伙伴，诱骗员工转账、共享敏感数据或更改付款信息。本技能涵盖使用邮件网关规则、行为分析和财务流程控制进行 BEC 检测。

- Skill: `killvxk/detecting-business-email-compromise` (Agent Skill, multi-file: 8 files)
- Install (CLI): `npx skillmds@latest add killvxk/detecting-business-email-compromise`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/detecting-business-email-compromise/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Productivity
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/detecting-business-email-compromise

---

# 检测商业邮件欺诈

## 概述

商业邮件欺诈（BEC）是一种复杂的欺诈方案，攻击者冒充高管、供应商或可信合作伙伴，诱骗员工转账、共享敏感数据或更改付款信息。与传统网络钓鱼不同，BEC 通常不包含恶意链接或附件，完全依赖社会工程学。本技能涵盖使用邮件网关规则、行为分析和财务流程控制进行 BEC 检测。

## 前置条件

- 具有 BEC 检测功能的邮件安全网关
- 了解组织财务流程和审批链
- 对邮件日志和 SIEM 平台的访问权限
- 熟悉社会工程学策略

## 核心概念

### BEC 攻击类型（FBI IC3 分类）

1. **CEO 欺诈**：攻击者冒充 CEO，请求紧急电汇
2. **账户入侵**：员工邮件账户被入侵，用于向供应商请求付款
3. **虚假发票方案**：发送带有更改银行账户信息的"供应商"假发票
4. **律师冒充**：冒充法律顾问进行紧急保密转账
5. **数据窃取**：向人力资源部门索取 W-2 表格、税务表格或 PII

### 检测指标

- 紧迫性和保密性语言（"机密"、"不要与他人讨论"）
- 新的或更改的付款指令
- 超出正常模式的高管通讯
- 显示名称匹配高管但邮件域名不同
- Reply-To 地址与 From 地址不同
- 发件人与收件人之间的首次通讯模式
- 请求礼品卡或加密货币

## 实施步骤

### 步骤一：配置 BEC 特定邮件规则

- 标记来自外部域名但显示为 VIP 的邮件
- 检测金融关键词与紧迫性语言的组合
- 对财务/会计人员的首次发件人发出告警
- 检查 Reply-To 域名不匹配

### 步骤二：部署行为分析

- 为每位用户建立正常通讯模式基线
- 检测异常请求（异常收件人、异常时间、异常请求类型）
- 监控邮件转发规则更改（T1114.003）

### 步骤三：实施财务控制

- 超过阈值的电汇双重授权
- 付款信息更改的带外验证（电话回调）
- 供应商付款变更验证流程
- 对财务团队进行 BEC 危险信号培训

### 步骤四：监控账户入侵

- 检测邮件登录地址的不可能旅行
- 对邮件转发规则创建发出告警
- 监控邮箱委托更改
- 检查隐藏 BEC 相关邮件的收件箱规则

## 工具与资源

- **Microsoft Defender for O365 Anti-BEC**：内置 BEC 检测
- **Proofpoint Email Fraud Defense**：BEC 专项解决方案
- **Abnormal Security**：AI 驱动的 BEC 检测
- **FBI IC3 BEC 公告**: https://www.ic3.gov/
- **FinCEN BEC 公告**：金融机构指导

## 验证

- BEC 检测规则在测试场景中触发
- 财务控制在演练中阻止未授权转账
- 账户入侵检测发现模拟攻击
- 安全意识评估中的 BEC 易感性降低

