商業電郵入侵和電匯詐騙每年令香港機構損失數百萬元。了解運作機制並實施核實程序,可保護企業和個人。
發布:2026年3月29日
商業電郵入侵(BEC)是影響香港機構的最高損失網絡犯罪 ↗類別之一。與技術性黑客攻擊不同,BEC主要依靠社交工程——詐騙者冒充公司高管、供應商或業務合作夥伴,操控員工發起詐騙性電匯。FBI的互聯網犯罪投訴中心一貫將BEC列為全球總損失最高的網絡犯罪類別之一,而香港作為主要金融中心和貿易樞紐的角色,使其成為主要目標。
香港最常見的BEC變體涉及公司的CEO或CFO被偽冒,向應付帳款員工發送緊急、保密的電匯指示。電郵看似來自高管的真實地址——通常透過帳戶入侵、域名欺騙或登記相似域名(例如,companyname-hk.com對比companyname.com.hk)。訊息製造緊迫感和保密性(「不要與任何人討論」、「這必須今天完成以完成保密收購」),繞過正常的審批程序。等到詐騙被發現時——通常是當真正的高管被詢問有關付款時——資金已被國際轉走。
供應商付款轉移是密切相關的變體。詐騙者監察商業電郵帳戶(通常透過先前已遭入侵的郵箱),並在正在確認付款詳情的時刻插入持續的付款討論。透過從已遭入侵的帳戶或令人信服的相似域名發送看似來自合法供應商的訊息,他們將預期付款重定向至詐騙者控制的帳戶。真正的供應商隨後跟進詢問未付款項,在付款不可追回後揭露詐騙。
維持嚴格付款核實程序的機構,比僅根據電郵指示處理付款請求的機構更能抵抗BEC詐騙。基本的預防性控制是對所有超過規定閾值的電匯進行強制性二次核實要求——在處理任何轉帳前透過獨立渠道(已知的電話號碼,而非請求電郵中提供的號碼)對付款請求方進行口頭或面對面確認。這種簡單的程序控制,持續應用,可擊敗絕大多數BEC攻擊。
付款程序標準化可完全消除許多BEC變體的攻擊面。如果你的機構政策是供應商的銀行 ↗資料只能透過正式的供應商入職或更改程序更新——需要書面授權、管理層批准,以及與獨立保存的聯絡資料核實——那麼無論電郵看起來多麼令人信服,要求更改銀行 ↗資料的詐騙電郵都沒有成功的途徑。書面、執行的程序是關鍵;臨時例外是詐騙進入的地方。
技術性電郵安全措施降低了域名欺騙和電郵帳戶入侵的成功率。為你機構的電郵域名配置DMARC、DKIM及SPF,防止聲稱來自你的域名的欺騙電郵被主要郵件提供商接受。在所有商業電郵帳戶上啟用多重身份驗證,消除帳戶入侵向量。部署視覺標記外部來源電郵、突出相似域名偵測、並對首次聯絡發件人提供警告的進階電郵安全解決方案,製造促使人類審查可疑訊息的摩擦。
雖然BEC主要針對企業,但香港個人透過幾種不同的機制成為電匯詐騙的目標。房地產交易詐騙的損失特別慘重——詐騙者監察物業交易,然後向轉名律師或地產代理發送偽造指示或冒充通訊,將訂金付款或完成款項轉向詐騙者帳戶。鑑於香港物業交易金額是全球最高之一,一次成功的詐騙可能造成數百萬港元的損失。
冒充政府機構是另一種普遍的個人電匯詐騙。詐騙者冒充香港警務處官員、海關官員、IRD代表或法庭差役,聲稱受害人正在接受洗錢、逃稅或其他嚴重罪行的調查。他們指示受害人在調查進行期間或為避免資產被凍結,將資金電匯至「政府安全託管帳戶」。這些電話通常使用聽起來真實的術語,並有假令狀號碼、案件參考和官員警員編號作為後盾。香港真正的當局不以這種方式進行調查——任何要求電匯資金以解決政府調查的指示,無一例外地都是詐騙。
導致電匯的浪漫詐騙在香港也相當普遍。在培養數月的網上關係後,詐騙者聲稱有個人緊急情況——醫療、法律或財務——需要緊急電匯。受害者相信他們與請求者有真正的關係,因而服從。與投資變體(殺豬盤)不同,純浪漫詐騙側重於以假稱的個人緊急情況為藉口提取電匯,而非投資回報。詐騙 ↗者製造的情感投資使受害者不願相信這段關係完全是為了財務利益而構建的。
電匯詐騙恢復是與時間賽跑。一旦轉帳到達收款銀行,可能在數小時內被提取現金、轉至另一帳戶或兌換成加密貨幣。國際轉帳尤其難以追回,因為它們途經多個代理銀行。然而,如果在發現後數分鐘或數小時內舉報,銀行有時可以召回尚未存入最終受益人帳戶的轉帳——特別是轉至其他香港銀行的轉帳,在那裏香港警務處可以迅速申請法院命令凍結可疑帳戶。
即時應對順序:一旦識別詐騙轉帳,立即致電你的銀行詐騙熱線。如果轉帳是國際性的,要求進行SWIFT召回;如果轉帳是國內的,要求通知接收行。同時,致電香港警務處網絡安全及科技罪案調查科(熱線2527 7177)——警方可聯絡接收行申請法院命令帳戶凍結,這是國內電匯詐騙恢復最有效的工具。向警方提供詐騙交易的所有可用資訊:參考號碼、接收帳戶詳情、促使轉帳的詐騙電郵或電話,以及金額。
對於遭受BEC相關電匯詐騙的機構,建議在警方報告的同時聘用網絡取證公司。對已遭入侵電郵帳戶的取證調查,可揭示攻擊者的完整訪問期間、任何其他被訪問或洩露的數據,以及入侵點——這些資訊對警方調查和修補底層安全漏洞以防止再次發生均至關重要。如果詐騙利用了銀行的支付系統或程序中的漏洞,向HKMA舉報也是適當的。事後審查和加強付款程序,對防止重複攻擊至關重要。