主管叫匯款也可能是詐騙?BEC商務郵件+假LINE群組手法一次看
企業遭遇商務郵件詐騙時,真正危險的情況已經不只是「主管信箱被盜」。
現在詐騙集團甚至不需要真的取得主管帳號控制權,只要知道:
- 主管叫什麼名字
- 主管職稱
- 公司使用哪些Email
- 誰負責財務與會計
- 公司平常怎麼溝通
就可能開始偽造一套看起來非常像真的公司內部流程。
BEC真正攻擊的,不只是電子郵件帳號,而是公司的信任與付款流程。
真正主管帳號根本沒被盜,也能讓公司匯出350萬元
刑事警察局9月19日公布近期常見的LINE盜用、冒用與假主管詐騙,其中一個案例正好說明現在企業面對的風險已經改變。
某基金會員工在工作信箱收到一封Gmail郵件。
寄件人顯示為:
「理事長」
郵件聲稱有公務需要對接,要求員工建立新的LINE群組,並把群組QRCode回傳。
歹徒接著以偽冒的理事長LINE帳號加入群組,再聲稱有一筆「業務諮詢費」需要支出,要求從基金會帳戶匯款:
新台幣350萬元。
員工依照指示完成匯款,之後在其他群組看到真正理事長的LINE帳號,才發現先前對話的人根本不是本人。
這個案例最重要的地方是:真正主管帳號完全不需要被盜,詐騙者只要成功建立「這看起來就是主管」的情境,就可能讓付款流程啟動。
什麼是BEC商務郵件詐騙?真正被攻擊的是企業的付款決策
BEC是Business Email Compromise,中文常譯為BEC詐騙、商務郵件詐騙或商務電子郵件入侵。
但現在如果只從「Email帳號有沒有被入侵」理解BEC,已經太狹窄。
這種攻擊真正想完成的是:
- 假冒企業內部具有決策權的人
- 接觸真正擁有執行或付款權限的員工
- 建立一個看起來合理的付款情境
- 讓員工真的把錢匯出去
因此最容易成為目標的通常不是全體員工平均分布,而是:
- 財務
- 會計
- 出納
- 採購
- 行政
- 高階主管助理
BEC攻擊者真正尋找的,是「誰可以讓公司的錢動起來」。
為什麼現在多了一個LINE群組?Email負責建立信任,LINE負責把你帶離公司驗證流程
刑事局公布的手法有一個很固定的模式:
- 從公開資料找到主管姓名與企業Email
- 冒用主管名義寄信
- 要求員工建立新的LINE群組
- 要求回傳群組QRCode
- 假主管加入群組
- 開始發出付款指令
這個「換到LINE」的動作非常關鍵。
因為企業郵件系統通常可能部署:
- 垃圾郵件過濾
- 網域驗證
- 附件掃描
- 惡意網址偵測
- 郵件安全閘道
但一旦員工被帶到私人LINE群組,後續對話就可能脫離企業既有的郵件驗證與監控環境。
第一封Email甚至不需要放病毒,它只需要成功讓你離開原本的公司流程。
沒有惡意網址、沒有附件的Email,也可能是非常危險的社交工程
很多人仍然把詐騙郵件理解成:
- 一定有釣魚網址
- 一定有病毒附件
- 一定要求輸入密碼
但現在有些企業詐騙第一步可能只是正常文字:
「有公務需要對接,請建立一個LINE群組。」
技術上,這封信甚至可能不包含任何傳統惡意程式碼。
它真正的惡意存在於:
下一步要求你做什麼。
為什麼「群組」比一對一聊天更容易讓人相信?因為詐團開始偽造整個公司場景
刑事局公布的另一個案例更進一步。
某公司員工收到一封署名「國稅局」的公務郵件,點擊其中不明連結後,隔日上午被「董事長」拉進LINE群組。
群組裡不只有董事長。
還有:
「總經理」
兩個假主管在群組裡互相討論某筆生意、公司資金與交易進度,再要求員工查詢公司可動用資金。
最後發出的指令是:
匯款10萬美元至指定廠商帳戶。
直到真正董事長本人詢問這筆款項,才揭穿群組內的董事長、總經理全部都是假的。
以前的詐騙可能只偽造「一個老闆」,現在則開始偽造「整個公司正在開會」的感覺。
人不是只在驗證帳號,而是在驗證「這個情境看起來像不像真的」
群組形式之所以危險,是因為它可以增加情境真實感。
當你看到:
- 董事長講一句
- 總經理回一句
- 兩人似乎知道公司目前狀況
- 討論內容又和工作有關
心理上的警覺門檻就可能下降。
詐騙者不是只在偽造帳號,而是在偽造一個你熟悉的工作環境。
更進階的版本,甚至會先封鎖真主管,讓你想查證時剛好「找不到本人」
刑事局這次公布的第三種手法,已經不是單純冒用主管。
歹徒可能先以:
- 國稅局
- 公司主管
- 政府機關
等名義寄送含有不明連結或惡意附件的郵件,誘使員工點擊或下載程式。
取得員工公務設備上的LINE控制權後,詐騙者會進一步:
- 封鎖真正主管LINE帳號
- 加入偽冒主管帳號
- 讓員工難以及時找到本人確認
- 再發出匯款指令
詐騙開始從「冒充身分」進一步變成「控制你的查證環境」。
為什麼企業特別容易被「急件」騙?因為真正的公司本來就每天都有臨時付款
如果一名陌生人突然要求一般消費者匯350萬元,大多數人都會提高警覺。
但企業工作環境不同。
公司本來就可能出現:
- 緊急付款
- 海外匯款
- 顧問費
- 押金
- 採購款
- 臨時簽約
- 供應商付款
財務、行政和會計本來就習慣處理:
「主管交代要趕快處理的款項。」
所以詐騙者不需要發明一個荒謬故事。
他只需要讓詐騙流程:
看起來跟平常工作非常像。
這類詐騙真正利用的,可能不是員工不懂資安,而是「員工不敢反問老闆」
BEC最棘手的一層,其實是企業文化。
例如一名員工收到主管訊息:
- 現在立刻處理
- 這是機密案件
- 先不要問其他人
- 今天一定要完成
如果公司的文化是:
對主管多問一句就可能被認為是不配合。
那麼再好的流程,都可能在權威壓力下被跳過。
真正成熟的企業文化應該是:即使董事長本人要求付款,財務也有權按照流程再次確認。
為什麼假主管越來越容易做?因為公司組織資訊其實公開得比想像中多
很多企業官網本來就公開:
- 董事長姓名
- 總經理姓名
- 高階主管照片
- 職稱
- 公司新聞
- 近期合作案
再加上LinkedIn、Facebook、新聞稿、公開標案與活動照片,就可能拼出一份相當完整的組織情報。
對客戶來說這些是公司資訊,對攻擊者來說卻可能是一張免費的組織圖。
生成式AI讓BEC更危險的,不只是文法變好了,而是更容易模仿「商務語氣」
過去不少人會用幾個特徵辨認詐騙信:
- 文法奇怪
- 翻譯腔很重
- 稱謂錯誤
- 商務格式不自然
但生成式AI出現後,這些判斷方式會越來越不可靠。
FBI在2025年網路犯罪報告中就指出,AI文字工具可以快速產生看起來像CEO或公司高階主管所寫的正式商務郵件,並要求員工進行電匯。
2025年被FBI辨識為與AI有關聯的BEC案件,企業通報損失超過:
3,000萬美元。
真正安全的付款流程,不能把「主管傳訊息」本身當成正式授權
企業防範匯款詐騙最重要的一個原則,是把:
| 功能 | 可以做什麼 | 不能取代什麼 |
|---|---|---|
| LINE/通訊軟體 | 通知「有一筆款項需要處理」 | 正式付款授權 |
| 傳送資料與一般工作訊息 | 高風險交易最終驗證 | |
| ERP/電子簽核 | 建立付款、紀錄與權限流程 | 不能任意被主管訊息跳過 |
真正付款仍應透過公司正式制度完成,例如:
- ERP流程
- 電子簽核
- 雙人覆核
- 電話或當面確認
- 既有供應商資料庫
- 正式企業信箱與權限制度
出現這6種付款情況,應該自動提高驗證層級
- 第一次付款到新的銀行帳戶
- 供應商突然更改收款帳號
- 海外匯款
- 大額付款
- 主管要求跳過既有流程
- 要求「今天一定要匯」的異常急件
真正安全的制度應該做到:即使詐騙者拿到主管LINE,也不能靠一則訊息把公司的錢移走。
為什麼雙人覆核比「提醒員工小心一點」有效?因為制度不能假設人永遠不會判斷錯
企業遭遇詐騙後,最直覺的改善方式往往是:
「叫大家以後小心一點。」
教育訓練當然重要。
但一家公司的數百萬、數千萬元資金安全,不應全部押在某一名員工永遠不犯錯。
大額付款可以設計成:
- A建立交易
- B確認受款帳戶與資料
- C完成最終付款授權
資安制度最基本的精神之一,就是不要讓「一個人的一次失誤」直接等於「公司的重大財損」。
供應商突然說「銀行帳號改了」,也應直接視為高風險事件
BEC不一定都是冒用主管。
另一個非常典型的模式,是冒用長期合作供應商。
例如財務突然收到:
「我們的銀行帳號已經更換,下一筆款項請改匯新帳戶。」
真正安全的規則應該是:
變更收款帳戶,不能只靠Email完成。
應另外利用原本就已登記的:
- 電話
- 既有業務窗口
- 供應商管理系統
- 其他獨立聯絡方式
重新確認。
而不是打給那封「要求改帳戶」的Email裡剛好附上的新電話號碼。
兩步驟驗證很重要,但它擋不住「假主管根本沒有盜帳號」
刑事局提醒,如果員工帳號或密碼可能遭竊,應立即:
- 變更密碼
- 開啟兩步驟驗證
- 檢查信箱自動轉寄設定
- 檢查委派設定
- 掃描電腦是否遭植入惡意程式
但要注意,MFA主要解決的是:
真正帳號被直接奪取。
如果詐騙者只是另外註冊:
- 相同名稱
- 相同照片
- 極為相似的帳號
兩步驟驗證並不能阻止對方冒充另一個「假的你」。
所以企業需要同時做兩件事:帳號安全,以及身分驗證。
刑事局的「不點、不下載、不填、不回覆」仍然重要,但企業還要多加一層流程判斷
刑事局針對可疑郵件提出的基本原則包括:
- 不點連結
- 不下載附件
- 不填資料
- 不回覆
但對企業來說,現在還應該再多問一個問題:
這封信正在要求我改變原本的公司流程嗎?
如果Email突然要求:
- 另開私人群組
- 不要告知其他人
- 跳過ERP或簽核
- 改用新的銀行帳戶
- 臨時更改付款方式
即使沒有任何惡意連結,也應直接提升風險等級。
如果已經匯出去了,最重要的是速度,不是先花半天追究「到底誰犯錯」
企業發現匯款詐騙後,內部第一反應很容易是:
- 誰核准的
- 誰沒有查證
- 誰要負責
但在資金仍有可能被攔截的階段,第一順位應該是快速處理。
應盡快:
- 聯絡往來銀行
- 嘗試攔截或處理異常款項
- 保存完整證據
- 向警方報案
- 同步啟動資安事件調查
證據至少保留這些
- 原始Email
- 完整郵件標頭
- LINE對話
- 群組QRCode
- 詐騙帳號資料
- 匯款水單
- 受款銀行與帳戶
- 相關時間紀錄
- 系統登入與資安紀錄
BEC案件裡,時間非常重要。款項停留越久,被再次轉帳、提領或分層移轉的可能性就越高。
AI讓下一階段更危險的,可能不是假Email,而是「連打電話確認都要重新設計」
現在遇到主管要求匯款,刑事局仍建議以電話或當面再次確認。
這仍然是非常重要的防線。
但AI語音複製也開始讓未來的驗證制度變得更複雜。
FBI已提醒,AI除了可以產生高階主管風格的商務郵件,也可能使用voice cloning模仿主管聲音來要求進行電匯或取得公司資訊。
因此企業未來不能只寫:
「有疑問就打一通電話。」
更完整的設計可以包括:
- 由員工主動撥打原本已登記的號碼
- 大額付款由第二名主管再次確認
- 設定內部高風險交易驗證程序
- 不同管道分開完成身分確認與付款授權
不要讓任何單一溝通管道,同時完成「你是誰」與「這筆錢可以匯」兩件事。
BEC真正可怕的地方,是詐騙開始學會「公司到底怎麼運作」
過去很多企業會把反詐騙當成員工私人生活的議題。
例如:
- 不要相信投資群組
- 不要相信假檢警
- 不要亂點簡訊連結
但BEC完全不同。
它利用的不是:
- 貪心
- 感情
而是:
- 工作責任
- 企業階級
- 效率壓力
- 對主管權威的服從
- 員工想把工作做好
一名會計人員可能不是因為貪心才受騙,而是因為他真的以為自己正在替主管完成一件重要工作。
所以企業真正的防詐,不是教員工辨認「假老闆」,而是讓真的老闆也不能隨便叫人匯款
這可能是整個BEC詐騙議題最重要的核心。
如果一間公司的制度是:
主管LINE說一句,財務就可以直接匯款。
那麼這個流程本身就是風險。
因為不論今天攻擊者使用的是:
- 假主管帳號
- 遭盜用的真主管帳號
- 被控制的Email
- AI模仿的主管聲音
最後都可能攻向同一個漏洞:
公司允許「一個人、一個帳號、一則訊息」讓資金移動。
企業真正要升級的,不只是郵件過濾,而是付款制度、授權制度與查證文化
刑事局這次公布的案例顯示,企業面對的詐騙手法已經同時包含:
- 公開情報蒐集
- 假Email
- 假主管
- 假LINE群組
- 惡意程式
- 封鎖真主管帳號
未來還可能再加入:
- 更自然的AI商務郵件
- 語音複製
- 更多社交工程自動化
也因此,企業下一階段真正需要升級的不只是:
- 郵件過濾
- 防毒軟體
- LINE安全設定
還包括:
- 付款制度
- 授權制度
- 雙人覆核
- 供應商帳戶變更管理
- 員工敢於向上確認的企業文化
當Email、LINE、群組甚至聲音都能做得像真的,最後最可靠的防線只剩「流程」
過去企業可能相信:
「我認得主管的Email。」
接著變成:
「我認得主管的LINE。」
未來甚至可能變成:
「我連主管的聲音都聽到了。」
但當這些數位身分特徵都可能被偽造時,企業最後不能再只靠:
「我覺得這個人看起來是真的。」
真正成熟的公司應該建立一條即使是真董事長本人也不能任意繞過的制度。
不論傳訊息的人是誰,只要公司的錢要移動,就必須走一套不能被「一個人、一個帳號、一則訊息」繞過的流程。
這才是商務郵件詐騙真正逼企業重新思考的地方。


