案件背景:针对科技巨头的亿美元骗局
埃瓦尔达斯·里马斯乌斯卡斯(Evaldas Rimasauskas),这名立陶宛男子于今年 3 月认罪,承认诈骗 Facebook 和 Google 超过 1 亿美元。他通过冒充这两家科技巨头业务往来的公司,发送包含伪造发票的网络钓鱼邮件,诱骗公司将资金汇入其控制的银行账户。
商业电子邮件入侵(BEC)骗局
美国司法部将此定性为欺诈性的商业电子邮件入侵(BEC)攻击。值得注意的是,受害者并非缺乏防护的小型家庭企业,而是拥有成熟业务流程及先进采购和企业资源计划(ERP)系统的知名大型企业。为何它们仍会落入圈套?我们将剖析犯罪分子如何利用常见的应付账款(AP)“最佳实践”,并探讨防范策略。
复杂的网络钓鱼与发票联合骗局
2013 年至 2015 年间,里马斯乌斯卡斯策划了针对 Google 和 Facebook 的骗局。据起诉书披露,他注册了一家与台湾电子制造商广达电脑(Quanta Computer)同名的公司,并在塞浦路斯和拉脱维亚开设银行账户。随后,他向受害公司发送虚假邮件和发票,指示员工将款项汇入欺诈账户,并通过多国账户迅速洗钱。
员工为何被虚假发票蒙蔽?
犯罪分子利用了许多公司仅要求供应商将发票发送至应付账款邮箱、却缺乏验证机制的漏洞。尽管大多数公司设有内部审批流程,且审批人熟悉 Quanta 及其常规供货类型,因而未起疑心;同时,虽然理论上应有采购订单(P.O.)匹配,但犯罪分子似乎掌握了有效的 P.O.号码、SKU、定价及发票格式等内部信息,从而生成了看似合法的发票。
此外,骗子利用位于纽约等地的代理银行接收汇款,避免了直接要求汇往拉脱维亚可能引发的警觉。
为何标准控制措施失效?
此案表明,即便像 Facebook 和 Google 这样使用先进发票管理软件并遵循“三方匹配”(验证采购、发票和收据)行业标准的企业,也可能被绕过。里马斯乌斯卡斯对大型企业内部财务运作的深入了解,使得传统的核对手段不足以防止超额付款或直接欺诈。
组织如何防范发票欺诈?
若连科技巨头的先进系统都曾被攻破,其他企业更需采取以下有效策略:
1. 采用真正的电子发票并与 B2B 系统集成
通过电子邮件或纸质邮寄的发票需人工录入,易出错且风险高。相比之下,通过 XML 等电子交换方式进行的电子发票更为安全。建立适当的技术控制措施,可在付款前迅速识别欺诈性发票。
2. 强化银行账户变更验证
当供应商提出添加或更改银行账户请求时,必须通过电话或其他人工方式进行二次确认。利用人工智能和数据增强技术(如 AppZen 解决方案),即使在电子请求中也能检测可疑活动。
3. 超越采购订单号:核实实际交付情况
采购订单仅能验证资金批准,无法确认货物或服务是否实际收到。对于非库存物品(如服务),系统往往依赖人工审批,这容易导致例行公事般的盲目通过。建议引入具备 AI 审计技术的解决方案,分析票务系统、门禁记录、物流追踪等非结构化数据,以确认交付真实性,发现重复交易或异常模式,辅助人工做出明智决策。
结语:威胁仍在蔓延
里马斯乌斯卡斯已于 2017 年被捕并引渡至美国,面临长达 30 年的监禁。然而,他可能是更大犯罪网络的一环。FBI 数据显示,自 2015 年以来,BEC 案件激增 1,300%,企业损失超 30 亿美元。
仔细审查每一张发票至关重要。借助 AI 平台(如 AppZen),企业可实现 100% 发票自动化审核,仅标记高风险支出供人工复核,从而有效抵御此类精密诈骗。

