Leadde Logo

預防商業電子郵件詐騙與假發票詐欺

闡述商業電子郵件詐騙的定義與風險,分析攻擊者的策略,並概述嚴格的驗證管道與審批流程,以保障公司財務安全。
L作者 Leadde 更新於 2026年8月21日

假發票如何被支付

商業電子郵件詐騙透過在真實對話中插入一條看似合理的指令來運作。攻擊者會取得供應商信箱的存取權或巧妙地模仿供應商,等待發票週期,並在預期付款的時刻發送更新的銀行詳細資訊。由於時機恰當,這項請求看起來毫無異常。

這就是為什麼這種詐騙能規避旨在捕捉異常活動的控制措施。供應商是真實的,發票金額與採購訂單相符,電子郵件線程有數月的歷史記錄,唯一被更改的元素是銀行代碼。原始文件中應保留的任何真實供應商詳細資訊:姓名、帳號和真實發票的複製品都必須替換為虛構範例,因為顯示真實付款指令的培訓影片本身就是一份值得竊取的資料。

該範本將詐騙過程分為八個場景:兩個關於攻擊者如何滲透對話,一個關於使請求看起來正常的時機,一個關於對審批者施加的緊急性和保密壓力,兩個關於阻止詐騙的帶外驗證,一個關於限制詐騙的審批限額,以及一個關於在可疑付款後第一小時內應採取的行動。

如何訓練財務人員堅守驗證規則

付款詐騙培訓是針對那些以迅速支付供應商款項為績效衡量標準的人員。任何被視為額外延遲的控制措施,都可能在時間壓力下被高階主管放棄,這正是攻擊者所設計的情境。

將帶外驗證設為單一明確的行動

將帶外驗證設為單一明確的行動

撥打檔案中已有的號碼,絕不撥打電子郵件中的號碼。一句話,一個電話號碼來源,無需解釋。若將驗證描述為「透過可信管道確認」,僅回覆郵件線程便會被視為已滿足要求。

將規則應用於銀行變更,而非金額

門檻會引誘攻擊者將詐騙金額設定在門檻之下。任何付款細節的變更,無論金額大小,都會觸發相同的驗證程序,這既易於記憶也更難規避。

將緊急性和保密性視為警訊

因交易、審計或收購而要求繞過流程是常見模式。將壓力本身視為指標,能保護無法判斷潛在業務主張的員工。

賦予審批者明確的延遲權限

大多數損失都涉及那些感到不安卻仍批准的人。聲明沒有合法供應商會因為一次驗證電話而失去合作關係,這句話能改變行為。

上傳財務部門已採用的授權政策

上傳付款授權政策、供應商銀行變更程序或應付帳款核對清單,格式可為 PDF、DOCX、DOC、PPTX 或 TXT,檔案大小上限為 200 MB。場景將準備好供您編輯;原始文件保持不變。

驗證銀行變更,而非電子郵件

將財務部門已採用的付款授權政策導入,審閱場景,並在下一個季度結算前發布。

avatar

從這個模板開始,快速完成可分享的影片。

加入你的入門指南或幫助中心頁面,幾分鐘內產生可編輯的初稿。