新冠疫情期间,居家办公促使应付账款部门加速摒弃纸质支票,转而通过 ACH 向更多供应商付款。这一转变也加速了另一趋势:欺诈。针对 ACH 贷记的社会工程攻击,通常被称为商业电子邮件入侵(BEC)。
据《2020 年 AFP 付款与欺诈控制调查报告》显示,2019 年商业电子邮件入侵(BEC)首次成为最常见的欺诈类型,75% 的组织遭受此类攻击,其中 54% 报告了财务损失。在 37% 的 BEC 案件中,目标直指 ACH 贷记(即买方支付给供应商的款项)。
2020 年局势进一步恶化。美国注册舞弊审查师协会(ACFE)在《新冠疫情后的欺诈基准报告》中指出,90% 的受访者在 7 月至 8 月期间观察到网络欺诈频率上升,其中包括 BEC 诈骗。
四分之三的受访者表示,当前环境下预防和发现欺诈愈发困难,超 90% 的人预计攻击将持续增加。企业面临严峻威胁,近三分之一未从银行合作伙伴处获得关于缓解 ACH 贷记风险的指导。
组织可以采取哪些措施?
打击 BEC 需多管齐下。持续的防欺诈培训至关重要,因为诈骗邮件日益具有迷惑性。欺诈者精通用户数据和 A/B 测试,减少了让受害者察觉账户异常的警示信号。同时,强大的内部控制(包括网络安全)对于防止外部人员访问内部系统同样重要。
以下是四种降低 ACH 贷记欺诈风险的方法:
1. 谨慎处理
防范 ACH 贷记欺诈的核心是安全处理供应商银行数据。应付账款部门需持有这些数据以便向银行传输付款文件。这些数据通常存储在 ERP 系统或 Excel 表格中,由员工在供应商入职或信息更新时录入。欺诈性的变更请求是最常见的攻击途径之一。
假设一位尚未完全受训的新员工收到供应商要求更新银行账户信息的邮件。若其急于求成而执行请求,输入新的路由号和账号,次日可能便有一笔巨款被转出。直到两周后真实供应商催款,问题才会暴露。
此时追回 ACH 付款往往为时已晚。即便向 FBI 和银行报案,若窃贼已将资金转移至离岸账户,钱款也将彻底丢失。
2. 保障信息安全
绝不应使用不安全的电子邮件更新银行账户信息,尽管仍有公司这样做。黑客极易拦截此类邮件并利用信息进行非法活动,冒充合法供应商以绕过内控。将信息保存在电子表格或 ERP 系统中也存在风险,因为这些系统并非专为安全存储设计。
部分公司允许供应商在门户中自行更新信息。若能严格管理访问权限并验证所有更新,此法或许可行。但若供应商可登录更新,黑客也可能以极小阻力获取相同权限。
目前较先进的方法是配备经过培训的采购团队,由其验证和确认所有变更请求。但这需要大量 IT 投资和人力投入,且仍难完全规避内部欺诈风险。归根结底,目标是将风险降至最低。
3. 审视费用
企业常试图将风险和时间负担转嫁他人。例如,选择信用卡付款可将风险转移至信用卡网络,发生欺诈时更易取消或退款。
虚拟卡提供更高安全性,因其生成仅限指定供应商和金额使用的唯一卡号。主要缺点在于并非所有供应商都接受信用卡,且需考虑相关费用。
有组织使用 PayPal 向全球众多小企业主付款。由于应付账款部门人手不足,无法逐一验证信息和处理更新,PayPal 作为中介承担了这些工作并确保资金准确送达。但代价是供应商需支付约 3% 的高昂费用。
4. 转移风险
目前尚无完美系统,这也是 ACH 付款增加伴随欺诈上升的原因。但存在一种将风险转移给专业公司的完美方式。如今的支付自动化提供商专门管理供应商信息,免除企业在此上的时间投入和责任,类似于将数据库安全锁定交给 IT 部门,但效率更高。
可将支付自动化提供商视为外包风险的手段。他们的核心任务是确保向供应商安全、准时付款,同时避免高昂间接成本。他们已在成千上万个应付账款部门中完善了系统和流程,这是单一企业难以复制的成果。
过去企业最担忧支票欺诈,这属于低技术形式,易于防范。随着转向电子支付,企业更多遭遇针对大额款项的复杂网络攻击。面对日益增多的此类攻击,外包给专业人士或许是最佳防御手段。
____________________________________________________________________

