“我正在开会,请立即把这笔款项转到新账户。”
“这是一项保密收购,不要联系其他人。”
“帮我购买一批礼品卡,把卡号直接发给我。”
这些邮件看似来自公司 CEO、CFO 或其他高管,措辞简短、要求紧急,有时还会准确提及真实客户、供应商或正在进行的业务。但邮件背后的人,可能并不是企业高管,而是一名已经研究该组织多时的攻击者。
这种攻击通常被称为“CEO 欺诈”,更完整的名称是商业电子邮件入侵(Business Email Compromise,BEC) 。
CEO 欺诈与 BEC 是什么关系?
CEO 欺诈通常是 BEC 的一种典型形式。
在 CEO 欺诈中,攻击者冒充 CEO、CFO 或其他管理人员,利用其职位权威,诱导财务、人力资源、行政或其他员工执行未经授权的操作,例如:
- 向攻击者控制的账户转账;
- 修改供应商的收款账户;
- 购买礼品卡并发送卡号;
- 提交员工工资或税务资料;
- 泄露客户信息、个人信息或内部文件;
- 绕过正常审批程序处理“紧急机密事项”。
BEC 的范围则更广。攻击者除了冒充高管,还可能冒充供应商、律师、客户、财务人员或其他可信业务联系人。
因此,在中文文章中,建议将其表述为:
商业电子邮件入侵(BEC),也常被称为商业电子邮件欺诈;当攻击者冒充 CEO 或其他高管实施诈骗时,则通常称为 CEO 欺诈或高管冒充诈骗。
严格来说,BEC 不一定真的“入侵”了邮箱。攻击者既可能盗取真实邮箱账户,也可能注册一个与公司域名极为相似的地址,或者伪造邮件显示名称。因此,“商业电子邮件入侵”是行业常用译法,而“商业电子邮件欺诈”更容易被非技术读者理解。
BEC 的破坏力有多大?
BEC 被美国联邦调查局(FBI)称为造成财务损失最严重的网络犯罪类型之一。根据 FBI 互联网犯罪投诉中心的数据:
- 2025 年,FBI 共收到 24,768 起 BEC 相关投诉,报告损失高达30.46 亿美元,较 2024 年的 21,442 起投诉和 27.7 亿美元损失显著上升。
- BEC 在 2025 年所有网络犯罪损失中排名第二,仅次于投资诈骗。
- 在 2025 年报告的 BEC 损失中,超过 3000 万美元与 AI 技术直接相关。
更令人警醒的是,FBI 报告称 2019 年 BEC/CEO 欺诈产生了超过 23,000 起投诉,造成超过 17 亿美元损失;2016 年 6 月至 2019 年 7 月期间,全球因 BEC 暴露的损失总额超过 260 亿美元。KnowBe4 创始人 Stu Sjouwerman 指出,BEC 比简单的网络钓鱼更难检测,因为这些邮件不含恶意软件,能够绕过传统杀毒软件。
为什么 CEO 欺诈如此有效?
BEC 并不完全依赖恶意附件或明显的钓鱼链接。许多攻击邮件只有几行文字,要求收件人转账、回复信息或修改账户,因此可能绕过以恶意文件和链接为重点的传统检测机制。
它主要利用的是企业日常运营中已经存在的信任关系。
1. 利用职位权威
当一封邮件看起来来自 CEO 或其他高管时,员工可能担心延误重要事项,因而不愿质疑或拒绝请求。
2. 制造紧迫感
“必须马上完成”“客户正在等待”“今天下班前处理”等措辞,会压缩员工思考和核实的时间。
3. 强调保密
攻击者经常声称相关事项涉及收购、诉讼、审计或其他机密事务,要求收件人不要与同事讨论,从而切断内部核验渠道。
4. 模仿真实业务
攻击者可能通过企业网站、社交媒体、公开新闻和被盗邮箱了解组织架构、出差安排、供应商关系、付款周期甚至高管的写作风格。一旦进入企业邮箱,攻击者可以监控财务往来和内部交互,研究关键人员和转账流程,最终发起极具说服力的攻击。
生成式 AI 进一步降低了模仿成本。攻击者可以快速生成语言自然、符合具体行业和人物身份的邮件,还可以结合深度伪造(deep fake)音频——用 AI 生成的高管声音拨打电话,进一步迷惑下属执行转账。

BEC 不只是“骗财务转账”
KnowBe4 将常见的 CEO 欺诈和 BEC 场景归纳为多个类别。
供应商账户变更
攻击者冒充长期合作的供应商,通知企业“银行账户已经变更”,要求后续款项汇入新账户。
高管紧急转账
攻击者伪造或控制高管邮箱,要求财务人员紧急执行电汇、付款或礼品卡采购。
虚假发票
攻击者入侵员工或供应商邮箱,了解真实交易后,在付款节点替换发票或收款账户。
高管或律师冒充
攻击者声称正在处理收购、诉讼或其他机密事项,以保密和紧急为由绕过正常审批程序。
敏感数据窃取
攻击者冒充管理人员,要求人力资源、财务或审计部门提交工资表、税务文件、员工个人信息或客户数据。
因此,BEC 的损失不仅包括被骗走的资金,还可能包括数据泄露、身份盗用、法律责任、业务中断及声誉损害。
BEC 与传统网络钓鱼有何不同?
BEC 实际上是网络钓鱼中最为复杂和高级的一种形态。传统网络钓鱼通常包含恶意链接或附件,依赖技术手段诱骗用户点击;而 BEC 攻击则完全不同:
- 不含恶意载荷:BEC 邮件通常只有纯文本,没有链接或附件,因此能轻松绕过安全邮件网关和传统杀毒软件。
- 高度针对性:BEC 不是广撒网的垃圾邮件,而是针对特定个人、特定角色的精心设计。
- 利用真实关系:攻击者伪装成收件人已经信任的人——老板、供应商、同事,而非陌生人。
- 依赖社会工程:BEC 的核心是利用人性弱点——对权威的服从、对紧急情况的反应、对保密要求的遵从。
正如 KnowBe4 所指出的,98% 的网络攻击都涉及社会工程,而 BEC 是最难检测的网络钓鱼威胁。
哪些员工最容易成为目标?
CEO 本人并不一定是最终受骗者。攻击者通常借用高管身份,向具有资金、数据或系统权限的人员发起攻击。
高风险人员主要包括:
- 财务和会计人员:能够转账、支付发票或修改供应商账户;
- 人力资源人员:掌握员工身份、工资、税务及银行信息;
- 高管及助理:了解重要行程、交易和内部决策;
- IT 管理人员:能够重置密码、创建账户和调整访问权限;
- 采购与供应链人员:经常处理供应商资料、合同和付款信息;
- 行政人员:可能负责礼品卡、会议、差旅和临时采购。
企业在建设防护体系时,不应只对全体员工进行统一培训,还应针对这些高风险角色安排更贴近实际工作的专项测试和训练。
技术防护为什么还不够?
邮件过滤、多因素认证、域名保护和异常登录检测都非常重要,但它们无法独立解决所有 BEC 风险。
一封 BEC 邮件可能来自:
- 被攻击者控制的真实邮箱;
- 与公司域名仅相差一个字符的仿冒域名(同形异义字攻击);
- 被入侵的供应商邮箱;
- 没有链接或附件的普通文本邮件;
- 高管邮箱之外的短信、聊天或语音渠道。
如果邮件来自真实但已被盗的账户,内容又符合日常业务习惯,单纯依靠技术工具很难判断请求是否真实。企业还需要建立可靠的业务流程,并让员工能够识别异常、主动核验和及时报告。
如何通过 KnowBe4 降低 CEO 欺诈风险?
KnowBe4 可以帮助企业把 BEC 防范从一次性提醒转变为持续的“培训—测试—报告—改进”闭环。
1. 开展针对性安全意识培训
KnowBe4 安全意识培训(SAT)可以帮助员工识别 CEO 欺诈中的常见心理操纵和异常信号,包括:
- 突然要求更换收款账户;
- 要求跳过正常审批流程;
- 使用不寻常的紧急或保密措辞;
- 发件人地址存在细微差异;
- 高管的称呼、语气或签名与平时不同;
- 要求购买礼品卡或发送卡号;
- 要求提供工资、税务或个人身份信息;
- 阻止员工通过电话或当面确认。
培训的重点不应只是告诉员工“不要点击”,还应训练他们在没有链接或附件的邮件中识别身份冒充、异常付款和流程绕过。
KnowBe4 提供专门的 **“BEC 与 CEO 欺诈概述”移动优先培训模块,通过真实案例演示这些攻击的运作方式,并提供防范措施。此外,培训内容还涵盖AI 驱动的社交工程和深度伪造技术**,帮助员工应对新兴威胁。

2. 模拟真实的 CEO 欺诈场景
KnowBe4 平台支持创建 CEO 欺诈或 BEC 模拟模板。企业可以在受控环境中测试财务、人力资源和其他高风险人员面对高管冒充请求时的反应。
这类测试不一定包含链接或附件,还可以通过跟踪用户是否回复邮件,判断员工是否可能按照攻击者要求继续沟通或泄露信息。
KnowBe4 的 Phishing Reply Tracking(网络钓鱼回复跟踪) 功能可以专门测试用户是否会与“邮件那头的坏人”互动,记录用户是否回复了钓鱼邮件,甚至包括自动回复中的敏感信息泄露。
企业可以根据真实业务设计测试场景,例如:
- CEO 要求财务人员紧急转账;
- CFO 要求修改供应商账户;
- 高管要求助理购买礼品卡;
- 管理层要求人力资源发送员工资料;
- 律师以机密交易为由要求付款;
- 供应商通知银行账户发生变更。
模拟的目的不是“抓住犯错的员工”,而是发现流程和认知中的薄弱环节,在真正的攻击发生前进行纠正。

3. 让员工能够一键报告可疑邮件
员工发现可疑请求后,需要有一个简单、明确的报告渠道。KnowBe4 的 Phish Alert Button(网络钓鱼举报按钮) 可以让用户直接在邮箱中一键报告可疑邮件,并将该邮件从用户收件箱中删除以防止后续暴露。
报告机制越复杂,员工越可能选择忽略邮件或自行删除。通过一键报告,安全团队可以更快获得线索,判断相同攻击是否已经发送给其他人员,并及时采取处置措施。
4. 根据风险实施个性化干预
不同员工面临的风险并不相同。企业可以结合用户职位、权限、模拟测试表现和历史行为,识别需要重点保护的人员和群组。
KnowBe4 的 AIDA(人工智能防御代理) 能够根据用户的培训历史、网络钓鱼事件和绩效指标,自动为每个用户选择最具针对性和挑战性的模拟模板。
财务、人力资源、高管助理和 IT 管理员可以接受更频繁、更贴近业务的训练;在测试中表现出较高风险的员工,则可以获得针对性的补救培训。
这样可以避免所有人反复接受相同内容,也能将安全资源优先投入风险最高的环节。
5. 利用技术工具增强检测
除了培训员工,KnowBe4 还提供专门针对 BEC 的技术防护层。KnowBe4 Defend 平台利用自然语言处理(NLP) 技术,能够检测 BEC 攻击中的关键信号:
- 显示名称冒充检测:攻击者使用与内部员工相同的显示名称但来自外部域,这在移动设备上尤其难以识别。
- 同形异义字攻击检测:识别使用相似字符(如
c0mpany.com代替company.com)的仿冒域名。 - 语言分析:检测邮件中用于制造紧迫感、要求保密或劝阻收件人通过其他渠道核实的“可信度陈述”。
- 高管冒充检测:通过 NLP 识别攻击者是否在伪装成 CEO 等可信且重要的发件人。
行为式 AI 还会检查上下文信号,如异常的写作风格或域行为,捕捉零日网络钓鱼和无载荷 BEC 攻击——这些都是静态系统容易遗漏的威胁。
6. 衡量行为是否真正改变
企业不应只统计有多少员工完成了课程,还应关注:
- 用户是否能够识别高管冒充邮件;
- 面对异常付款请求时是否进行了二次核验;
- 可疑邮件报告率是否提高;
- 模拟 BEC 邮件的回复率是否下降;
- 高风险群体的风险评分是否改善;
- 相同类型的错误是否重复发生。
只有当员工行为和业务流程发生改变,安全意识项目才真正发挥作用。
企业还需要建立哪些流程控制?
培训和模拟测试必须与技术及业务控制结合。
对付款请求进行独立核验
任何新增或变更收款账户的请求,都应通过邮件之外的渠道确认。核验时应使用企业通讯录或既有联系方式,不要使用可疑邮件中提供的电话号码。
对高风险交易实行双人审批
超过特定金额的转账、礼品卡采购和敏感数据导出,应至少由两名授权人员审核。
不允许“紧急”成为绕过流程的理由
企业应明确规定,无论请求来自谁,紧急、保密或高管授权都不能替代正式审批。
保护邮箱和身份
对高管、财务、人力资源和 IT 账户启用多因素认证,监控异常登录、自动转发规则及邮箱权限变化。
加强域名和邮件保护
部署 SPF、DKIM 和 DMARC,监控仿冒域名,并对外部邮件、显示名称欺骗和近似域名进行标记。
控制公开信息
减少在官网和社交媒体上公开高管行程、组织关系、财务职责、供应商信息及员工联系方式,降低攻击者侦察和定制话术的能力。
如果已经发生转账,时间至关重要
如果员工已经响应了 BEC 请求或完成付款,企业应立即:
- 联系付款银行,请求召回、冻结或拦截资金;
- 通知收款银行及相关支付机构;
- 保存邮件、邮件头、聊天记录、电话号码、账户和交易信息;
- 隔离并保护可能被入侵的邮箱账户;
- 重置相关凭据,检查多因素认证和邮箱转发规则;
- 调查是否还有其他账户、供应商或客户受到影响;
- 通知管理层、法务、保险机构及相应执法机关;
- 根据适用法律评估数据泄露和监管通报义务;
- 将事件信息快速共享给员工,防止攻击继续扩散;
- 根据调查结果完善付款流程、技术控制和人员培训。
资金一旦被转移到其他账户或兑换为其他资产,追回难度会迅速增加,因此企业必须提前制定 BEC 事件响应流程,而不是在事件发生后才临时寻找联系人。
防范 CEO 欺诈,关键是让员工敢于核实
CEO 欺诈之所以成功,往往不是因为攻击者掌握了多么复杂的技术,而是因为员工不敢质疑一个看似来自高管的请求。
企业需要建立一种明确的安全文化:面对异常付款、账户变更和敏感信息请求,员工暂停操作、电话确认或当面核实,不是拖延工作,而是在保护公司。
KnowBe4 的价值,在于通过持续培训、真实场景模拟、便捷报告和风险衡量,把“提高警惕”转化为可以练习、检验和持续改进的行为。
正如 KnowBe4 创始人 Stu Sjouwerman 所说:“员工需要知道,他们可能无法识别一封精心制作的鱼叉式网络钓鱼邮件,即使它看起来像是来自老板或同事。新型安全意识培训可以教会员工如何核实潜在的非法请求,即使它们看起来像是来自可信来源。 ”
技术控制可以拦截一部分欺诈邮件,业务流程可以限制单次错误造成的损失,而经过训练并愿意主动核验的员工,则是阻止 CEO 欺诈完成最后一步的关键防线。
联系我们
艾体宝是 KnowBe4 的合作伙伴,可为企业提供 KnowBe4 SAT 安全意识培训平台的产品咨询、方案规划、演示测试、采购授权及部署支持等服务。如果您希望进一步了解平台功能、订阅版本、实施方式,或需要结合企业规模、邮件环境与合规要求制定安全意识培训方案,欢迎联系艾体宝,获取更有针对性的产品介绍与选型建议。
360

被折叠的 条评论
为什么被折叠?



