大数跨境

谷歌和脸书遭遇1亿美元应付账款欺诈:如何避免此类事件发生

谷歌和脸书遭遇1亿美元应付账款欺诈:如何避免此类事件发生 贸易趋势
2019-05-29
0
导读:里马斯乌斯卡斯及其同伙采用了一种相当常见的网络钓鱼手段,向这些公司的应付账款(AP)部门发送了伪装成来自Quanta账户的伪造电子邮件。 到现在为止,你可能已经听说过埃瓦尔达斯·里马斯乌斯卡斯(Eva
里马斯乌斯卡斯及其同伙采用了一种相当常见的网络钓鱼手段,向这些公司的应付账款(AP)部门发送了伪装成来自 Quanta 账户的伪造电子邮件

案件背景:针对科技巨头的亿美元骗局

埃瓦尔达斯·里马斯乌斯卡斯(Evaldas Rimasauskas),这名立陶宛男子于今年 3 月认罪,承认诈骗 FacebookGoogle 超过 1 亿美元。他通过冒充这两家科技巨头业务往来的公司,发送包含伪造发票的网络钓鱼邮件,诱骗公司将资金汇入其控制的银行账户。

商业电子邮件入侵(BEC)骗局

美国司法部将此定性为欺诈性的商业电子邮件入侵(BEC)攻击。值得注意的是,受害者并非缺乏防护的小型家庭企业,而是拥有成熟业务流程及先进采购和企业资源计划(ERP)系统的知名大型企业。为何它们仍会落入圈套?我们将剖析犯罪分子如何利用常见的应付账款(AP)“最佳实践”,并探讨防范策略。

复杂的网络钓鱼与发票联合骗局

2013 年至 2015 年间,里马斯乌斯卡斯策划了针对 Google 和 Facebook 的骗局。据起诉书披露,他注册了一家与台湾电子制造商广达电脑(Quanta Computer)同名的公司,并在塞浦路斯和拉脱维亚开设银行账户。随后,他向受害公司发送虚假邮件和发票,指示员工将款项汇入欺诈账户,并通过多国账户迅速洗钱。

员工为何被虚假发票蒙蔽?

犯罪分子利用了许多公司仅要求供应商将发票发送至应付账款邮箱、却缺乏验证机制的漏洞。尽管大多数公司设有内部审批流程,且审批人熟悉 Quanta 及其常规供货类型,因而未起疑心;同时,虽然理论上应有采购订单(P.O.)匹配,但犯罪分子似乎掌握了有效的 P.O.号码、SKU、定价及发票格式等内部信息,从而生成了看似合法的发票。

此外,骗子利用位于纽约等地的代理银行接收汇款,避免了直接要求汇往拉脱维亚可能引发的警觉。

为何标准控制措施失效?

此案表明,即便像 Facebook 和 Google 这样使用先进发票管理软件并遵循“三方匹配”(验证采购、发票和收据)行业标准的企业,也可能被绕过。里马斯乌斯卡斯对大型企业内部财务运作的深入了解,使得传统的核对手段不足以防止超额付款或直接欺诈。

组织如何防范发票欺诈?

若连科技巨头的先进系统都曾被攻破,其他企业更需采取以下有效策略:

1. 采用真正的电子发票并与 B2B 系统集成

通过电子邮件或纸质邮寄的发票需人工录入,易出错且风险高。相比之下,通过 XML 等电子交换方式进行的电子发票更为安全。建立适当的技术控制措施,可在付款前迅速识别欺诈性发票。

2. 强化银行账户变更验证

当供应商提出添加或更改银行账户请求时,必须通过电话或其他人工方式进行二次确认。利用人工智能和数据增强技术(如 AppZen 解决方案),即使在电子请求中也能检测可疑活动

3. 超越采购订单号:核实实际交付情况

采购订单仅能验证资金批准,无法确认货物或服务是否实际收到。对于非库存物品(如服务),系统往往依赖人工审批,这容易导致例行公事般的盲目通过。建议引入具备 AI 审计技术的解决方案,分析票务系统、门禁记录、物流追踪等非结构化数据,以确认交付真实性,发现重复交易或异常模式,辅助人工做出明智决策。

结语:威胁仍在蔓延

里马斯乌斯卡斯已于 2017 年被捕并引渡至美国,面临长达 30 年的监禁。然而,他可能是更大犯罪网络的一环。FBI 数据显示,自 2015 年以来,BEC 案件激增 1,300%,企业损失超 30 亿美元。

仔细审查每一张发票至关重要。借助 AI 平台(如 AppZen),企业可实现 100% 发票自动化审核,仅标记高风险支出供人工复核,从而有效抵御此类精密诈骗。

【声明】内容源于网络
0
0
贸易趋势
带你看全球贸易趋势
内容 13063
粉丝 0
贸易趋势 带你看全球贸易趋势
总阅读9.0k
粉丝0
内容13.1k