单个博客标题

这是一篇博客文章标题。

企业电子邮件账户被盗用和欺诈犯罪

入口

企业邮箱账户劫持是当今企业面临的最危险的网络诈骗手段之一。公司员工、经理、会计部门、采购部门或供应商关系人员的邮箱账户都可能成为攻击目标;诈骗分子会发送欺诈性付款指令、篡改银行账户信息、伪造供应商发票、将客户付款转给诈骗分子,或拦截公司内部机密邮件。.

在国际文献中, 商业电子邮件诈骗BEC) 。美国联邦调查局(FBI)将BEC诈骗定义为最具经济损失的网络犯罪之一,它利用了许多个人和公司在日常业务中对电子邮件的依赖,通过看似来自已知来源的欺诈性付款或交易请求实施诈骗。FBI举例说明,例如,常用供应商的账单地址似乎发生了变更,或者以公司高管的名义发送紧急付款指令。

在土耳其,这些事件不应被视为简单的技术问题,例如“电子邮件黑客攻击”。劫持公司电子邮件帐户应结合其他相关法律进行考虑 包括:第243条(未经授权访问信息系统)第244条(妨碍、扰乱、销毁或更改数据)第158条(加重欺诈)非法获取或传播个人数据根据《个人数据保护法》(KVKK)进行的数据泄露侵犯商业秘密劳动法责任银行和支付退款流程 以及 赔偿请求

企业邮箱账户被盗用意味着什么?

企业电子邮件账户被盗用是指未经授权访问公司员工、经理、财务部门或授权人员的电子邮件账户。这种访问可能直接通过密码窃取,也可能通过网络钓鱼链接、伪造的 Microsoft 365/Google Workspace 登录页面、恶意附件、弱密码、在不同平台上使用相同密码、缺乏多因素身份验证、未关闭旧员工账户或供应商系统被入侵等途径发生。.

攻击者一旦获得电子邮件账户的访问权限,通常不会立即实施诈骗。他们会先检查邮件往来记录,了解哪些客户已被催款、哪些供应商已收到付款、哪些发票尚未结清、谁拥有审批权限、公司的付款计划、银行账户信息以及员工之间的沟通用语。然后,他们会伺机而动,在合法的邮件往来中插入伪造的IBAN账号或付款指令。.

因此,企业电子邮件劫持比传统的“垃圾邮件”事件更危险。诈骗者会利用公司真实的通信记录、语气、发票号码、客户姓名和支付流程,从而增强攻击的说服力。会计人员或客户可能会误以为邮件真实有效而转账。.

什么是商业电子邮件入侵和CEO欺诈?

商业电子邮件诈骗 (BEC) 是一种利用公司电子邮件地址或看似属于公司的虚假电子邮件地址进行诈骗的手段。在 BEC 攻击中,诈骗分子通常使用以下方法:

他们冒充公司高管,向财务部门发送紧急付款指令。这种方法被称为“CEO诈骗”。他们劫持供应商的电子邮件账户,发送看似合法的邮件,例如“我们的IBAN账户信息已更改”。他们以公司名义向客户发送虚假发票,并更改付款账户。他们劫持采购或财务部门员工的账户,篡改合法的付款往来。有时,他们会创建一个与真实电子邮件地址非常相似的虚假域名;例如,他们会更改公司域名中的一个字母,从而创建一个难以识别的电子邮件地址。.

FBI 的声明表明,在 BEC(商业电子邮件入侵)欺诈中,攻击者可以模仿真实账户,通过域名上的细微差别欺骗受害者,并通过鱼叉式网络钓鱼电子邮件获取公司账户、日历和数据的访问权限。.

在土耳其,此类事件屡见不鲜,尤其是在进出口公司、建筑和分包商付款、律师事务所与客户之间的付款往来、供应商发票、外币商业交易、房地产首付款和销售价格以及物流和海关手续等领域。即使受害公司看似自愿汇款,但这种自愿汇款却因欺诈行为而蒙受损失。.

电子邮件劫持事件涉及哪些犯罪行为?

如果公司电子邮件账户遭到入侵,可能会同时引发多种类型的犯罪。首先,如果犯罪者非法访问了公司的电子邮件账户或信息系统,则可能构成《土耳其刑法典》(TCK)第243条规定的未经授权访问信息系统罪。TCK第243条对非法访问或滞留在信息系统全部或部分的行为进行处罚。.

如果犯罪者篡改、删除、使其无法访问、转移或干扰电子邮件帐户的运行,则适用土耳其刑法典第244条。根据该条规定,妨碍或干扰信息系统运行者应受处罚;破坏、销毁、篡改、使其无法访问、向系统内插入数据或转移系统内现有数据者也应承担刑事责任。.

欺诈行为包括通过电子邮件发送虚假付款指令、更改银行账户号码 (IBAN) 或诱骗受害公司/个人汇款。土耳其刑法典第 158 条规定,利用信息系统、银行或信贷机构实施的欺诈行为构成加重犯罪。该条还规定,利用银行或信贷机构实施的欺诈行为将加重处罚。.

因此,在企业电子邮件欺诈案件中,不仅应考虑“未经授权访问信息系统”,还应根据事件结果, 加重欺诈利用信息系统作为工具利用银行机构作为工具个人数据犯罪窃取商业秘密 以及 伪造官方/私人文件 等可能性。

虚假IBAN和发票欺诈

企业电子邮件劫持最常见的形式是伪造IBAN欺诈。犯罪分子会获取供应商或债权公司的电子邮件账户访问权限,或者使用与公司域名极其相似的虚假地址。然后,他们会发送诸如“我们的银行账户信息已更改”、“请将款项支付到以下账户”或“之前发票对应的账户已关闭”之类的邮件。由于这些邮件通常出现在真实的发票、产品、发货单和往来邮件中,受害者往往毫无防备。.

此类案件的法律分类包含三个重要要素。首先是欺诈行为。犯罪人通过冒充自然人或公司欺骗受害人。其次是损害。受害人将钱款汇入错误的账户。第三是不当得利。犯罪人或其关联方将钱款存入自己的账户或第三方账户。.

如果交易是通过银行转账、电子资金转账 (EFT)、SWIFT 或支付机构进行的,则可能根据《土耳其刑法典》第 158/1-f 条的规定,被认定为利用信息系统和银行/信贷机构作为工具的加重欺诈罪。土耳其安全总局还指出,《土耳其刑法典》第 157 条和第 158 条对欺诈罪进行了规定;利用信息系统、银行或信贷机构作为工具属于加重情节。.

受害公司应该立即采取哪些措施?

一旦发现公司邮箱账户被盗用或款项被转入欺诈性IBAN账户,时间至关重要。第一步是立即联系汇款银行。应向该银行提交书面录音请求,说明该笔转账是由于欺诈行为造成的,并要求冻结收款账户、退还款项,并立即通知另一家银行。如果交易是通过SWIFT进行的,则必须立即向代理银行和收款银行启动撤回流程。.

第二步是隔离公司自身的电子邮件系统,并切断对被盗账户的访问。应更改密码,关闭所有活动会话,启用多因素身份验证,检查路由规则和自动过滤器,并调查攻击者是否创建了隐藏电子邮件的规则。.

第三步是保存证据。电子邮件不应删除,应导出通信链,应保留电子邮件标头信息,应获取IP日志记录,并应保留付款收据、发票、伪造的IBAN消息、域名信息、DNS记录、账户登录记录、用户活动和安全警报。.

第四步是向检察机关迅速提起刑事诉讼,并附上技术证据。这一步骤不能仅仅陈述“我们被骗了”;诉状必须包含犯罪者的电子邮件地址、域名、IP地址、银行账户信息、汇款凭证、通信日期以及其他技术证据。.

为什么证据保存至关重要?

在企业电子邮件诈骗案件中,证据主要依赖于数字证据。这些证据揭示了电子邮件的实际发送服务器、发件人账户的使用情况、域名注册时间、访问过该账户的IP地址、是否设置了邮件转发规则、款项转入哪个账户以及收件人账户的开户人家。.

仅凭屏幕截图可能不足以提供充分证据。证据文件中应包含原始电子邮件标头、服务器日志、Microsoft 365/Google Workspace 审核记录、IP 地址日志、多因素身份验证 (MFA) 记录、设备信息、付款收据、银行往来函件、虚假域名 WHOIS 信息、DNS 记录以及安全报告(如有)。.

企业在遭受攻击后往往会试图清理账户,并在此过程中抹去攻击者的痕迹。这是个错误的做法。电子邮件账户中可疑的规则、已删除的文件夹、自动重定向、最近的登录日志以及未经授权的应用程序权限,都不应在未进行取证调查的情况下被删除。应该先收集证据,然后再进行清理和安全改进。.

应该如何准备向检察官办公室提出的投诉?

提交给检察机关的刑事起诉书必须从技术和法律两个角度进行详细准备。起诉书应清晰描述事件的时间顺序。例如,与哪家公司进行通信的日期是什么?存在何种发票或付款关系?IBAN变更通知来自哪个电子邮件地址?款项支付到了哪个银行账户?欺诈行为何时被发现?何时通知了银行?公司账户被访问的IP地址有哪些?哪些数据可能受到影响?

刑事投诉应具体包括以下请求:冻结收款人银行账户、追踪金融交易、识别账户持有人和账户使用者、请求获取ATM/摄像头录像、获取开户文件、向相关电子邮件服务提供商请求获取IP日志记录、调查是否存在欺诈性域名注册、向国际服务提供商申请法律援助或通过相关程序,并根据具体情况,依据《土耳其刑法典》第158条、第243条、第244条及其他罪行对嫌疑人提起法律诉讼。.

如果款项尚未被提取,速度对于拦截和追回资金至关重要。因此,刑事诉讼不应拖延;银行申请、向检察机关报案以及技术证据收集都应同时进行。.

向银行和支付机构提出申请

如果款项被汇至欺诈性银行账户(IBAN),向银行投诉是另一条法律途径。受害公司应立即向汇款银行提交书面申请,说明该笔转账系因欺诈所致,并要求收款银行冻结该笔款项,启动退款流程。如有可能,也应通知收款银行。.

申请材料必须包含付款收据、伪造的电子邮件、证明交易真实性的发票、发现欺诈行为的日期以及检察官办公室的申请信息。如果交易款项汇至境外银行,则必须立即启动SWIFT召回程序。在某些情况下,资金会在极短时间内转移到不同的账户;因此,最初几个小时至关重要。.

银行责任需根据具体情况进行评估。银行可能只是遵照客户指示行事。然而,如果在开户时存在可疑交易、异常现金流动、收到反洗钱警告、快速取款或收到通知后出现延误,则银行的尽职义务可能会受到质疑。因此,银行往来函件应予以记录并存档。.

根据土耳其个人数据保护法(KVKK),是否存在数据泄露?

企业邮箱账户被黑客入侵往往会导致个人数据泄露。这是因为邮箱账户可能包含客户姓名、电话号码、电子邮件地址、提案文件、合同、员工信息、工资单、身份证复印件、银行账户信息、发票详情、商务信函,有时甚至包含敏感的个人数据。.

根据《个人数据保护法》(KVKK),数据控制者有义务采取必要的技术和管理措施,防止非法处理和访问个人数据,并确保个人数据的安全保存。该机构还指出,数据控制者可能与代表其处理个人数据的个人或组织共同承担采取必要措施的责任。.

如果未经授权的人员访问了电子邮件帐户,则存在个人数据泄露的风险。在这种情况下,公司必须回答以下问题:哪个邮箱被入侵?其中是否包含个人数据?哪些人群可能受到影响?数据是否被导出?是否创建了电子邮件转发规则?攻击者是否访问了附件?是否存在任何敏感个人数据?预计有多少人受到影响?

如果确定个人数据已被他人通过非法手段获取,或者存在发生这种情况的严重风险,则有义务通知个人数据保护委员会。.

GDPR 72 小时通知

如发生个人数据泄露,数据控制者必须立即通知委员会,最迟不得超过知悉泄露之日起72小时。荷兰数据保护委员会(KVKK)近期发布的公告也明确指出,根据委员会2019年1月24日编号为2019/10的决定,数据控制者有义务在知悉泄露之日起72小时内通知委员会。.

无需在发出此通知时完成所有技术审查。初始通知可使用现有信息;后续可提供补充信息和更新。通知应包含以下内容:数据泄露发生时间、获悉时间、受影响群体、受影响的数据类别、泄露的潜在后果、已采取的措施以及联系人信息。.

可能还需要用清晰简洁的语言通知受影响的个人。尤其需要提醒客户警惕欺诈性付款邮件,供应商应核实IBAN变更邮件,员工应更改密码,并警惕网络钓鱼风险。.

公司致客户和供应商的通知

与公司有业务往来的个人如果其电子邮件账户被盗用,也会面临风险。诈骗者可能利用被盗账户向客户发送欺诈性付款指令,或向供应商索取机密信息。因此,公司仅仅修复内部系统是不够的;还必须向外部利益相关者发送受控通知。.

通知应清晰明了地说明情况,避免引起不必要的恐慌。例如:“我们检测到我公司某个特定邮箱账户遭到未经授权的访问。请您忽略任何以我公司名义发送的关于IBAN变更、付款指示或紧急付款的邮件,务必先通过电话确认。” 类似这样清晰明了的文字即可。.

然而,公司不应将未经核实的信息当作最终结论。如果声称“没有数据受到影响”,则必须提供技术报告予以佐证。否则,未来可能会在GDPR、赔偿或信任关系方面出现问题。.

员工责任与内部调查

在企业电子邮件劫持事件中,员工失误十分常见。员工可能点击了钓鱼邮件、在虚假登录页面上输入了密码、泄露了多因素身份验证 (MFA) 代码、使用了弱密码,或者在个人设备上以不安全的方式访问了公司账户。然而,这并不意味着所有责任都必然归咎于员工。.

对该公司进行检查,看它是否向员工提供信息安全培训、使用多因素身份验证、制定密码策略、建立针对可疑付款指令的双因素身份验证机制,以及要求对 IBAN 更改进行电话验证。.

如果员工存在恶意行为,则可能导致公司因正当理由终止雇佣关系、提起刑事诉讼以及要求赔偿/追索。但是,如果事件纯粹是疏忽造成的,则应同时考虑员工的过错和公司的组织缺陷。缺乏支付安全程序,尤其是在会计和财务部门,对公司而言是一个严重的安全漏洞。.

公司对损害的责任

企业邮箱账户被盗用可能会给客户或供应商造成损失。例如,客户可能因为收到一封伪造的、误以为来自公司的电子邮件而将款项支付到欺诈账户。在这种情况下,客户可能会质疑这笔款项是否应被视为支付给公司,公司是否存在过错,以及损失应由谁承担。.

在此类纠纷中,以下几个标准至关重要:该电子邮件账户是否确为公司账户?公司是否存在安全漏洞导致账户被盗用?客户是否确认了异常的IBAN变更?商业交易中支付账户变更的惯例做法是什么?公司是否事先警告过客户?发现欺诈行为后是否延迟通知?双方之间是否已制定安全的支付流程?

如果公司未采取基本安全措施、未使用多因素身份验证(MFA,即使存在无意义的失败)、未建立针对异常支付指令的内部控制,或在违规行为发生后过晚才警告客户,则其损害赔偿责任可能受到质疑。反之,如果客户在未确认异常IBAN变更的情况下支付了大额款项,则可能构成共同过失。.

商业秘密和保密信息风险

公司邮箱账户不仅可能包含个人数据,还可能包含商业机密。提案文件、价目表、客户资料、合同、投标信息、战略规划、技术图纸、源代码、合作谈判资料和财务报告等都可能落入攻击者之手。.

在这种情况下,公司需要从竞争对手受损、不正当竞争、商业秘密保护、违反合同保密义务以及供应商/客户关系等方面进一步评估情况。如果获取的信息是通过员工或前员工泄露的,则可以从劳动法、不正当竞争法和刑法等多个方面追究责任。.

技术和法律预防措施

防范企业电子邮件欺诈最有效的方法是在事件发生前采取预防措施。企业应首先强制所有企业电子邮件账户启用多因素身份验证 (MFA)。如果未实施 MFA,攻击风险将显著增加,尤其是对于行政、财务、会计、销售和采购账户而言。.

其次,必须建立支付安全流程。对于IBAN变更、新增供应商账户、大额付款、紧急付款指令或国际转账,必须通过之前注册的电话号码进行确认。确认时应使用公司记录中已有的号码,而非电子邮件或短信中提供的号码。.

第三,应采用电子邮件安全技术。SPF、DKIM 和 DMARC 日志应正确配置;应标记来自外部来源的电子邮件;应监控可疑域;应审查邮件转发规则;并且应启用 Microsoft 365/Google Workspace 审核日志。.

第四,应开展员工培训。员工应了解虚假登录界面、紧急付款压力、IBAN变更诈骗、CEO欺诈等情况,以及共享多因素身份验证(MFA)代码的风险。培训内容应录制并定期重复进行。.

第五,必须制定事件响应计划。应事先确定由谁负责重置密码、谁负责联系银行、谁负责撰写检察官报告、谁负责进行GDPR评估,以及如果电子邮件帐户被盗用,由谁负责通知客户。.

据称,USOM隶属于BTK(信息和通信技术管理局),负责全天候开展国家和国际协调工作,以应对网络安全事件。在大规模、行业性或重大攻击中,还应根据公司的业务领域评估USOM和相关行业SOME(安全运营中心)的流程。.

结论

企业电子邮件账户被盗用远不止是技术安全漏洞那么简单。这类事件往往会造成严重后果,例如欺诈性付款指令、IBAN号码变更、供应商发票欺诈、客户付款重定向、机密信息被盗以及个人数据泄露。因此,企业不应仅仅将电子邮件安全视为IT部门的责任,而应将其视为企业风险管理和法律合规的重要组成部分。.

如果电子邮件帐户被盗用,根据土耳其刑法典 (TCK),可能构成以下犯罪:未经授权访问信息系统(第 243 条)、破坏、篡改、使无法访问或发送数据(第 244 条)以及利用信息系统和银行/信贷机构作为工具进行加重欺诈(第 158 条)。.

公司采取的初步措施包括:紧急通知银行和支付机构,请求冻结收款人账户,保存证据,获取电子邮件日志,向检察机关提交包含技术证据的刑事诉讼,进行GDPR数据泄露评估,必要时在72小时内通知监管机构,并向受影响的个人公开告知情况。GDPR明确规定,在发生个人数据泄露的情况下,必须在得知泄露事件后72小时内通知监管机构。.

总之,防范企业电子邮件欺诈最有效的法律手段并非事后提起诉讼,而是事前建立完善的内部控制体系。多因素身份验证、支付指令双重验证、IBAN变更电话验证、SPF-DKIM-DMARC配置、员工培训、日志记录、数据泄露应急预案以及供应商合同中的安全条款,都能有效保护公司免受欺诈以及随之而来的赔偿和行政处罚风险。.

发表评论

立即拨打按钮